Μια νέα, ιδιαίτερα ανησυχητική εξέλιξη στην παγκόσμια αλυσίδα εφοδιασμού λογισμικού αποκάλυψαν ερευνητές κυβερνοασφάλειας, εντοπίζοντας ένα ακόμη κύμα επιθέσεων που συνδέεται με τις οικογένειες κακόβουλου λογισμικού Mini Shai-Hulud, Miasma και Hades. Η νέα εκστρατεία δεν περιορίζεται πλέον στο οικοσύστημα npm της JavaScript, αλλά επεκτείνεται και στο περιβάλλον της Go, αποδεικνύοντας ότι οι δράστες διευρύνουν συνεχώς το πεδίο των επιχειρήσεών τους.

Σύμφωνα με τους ερευνητές της Socket, οι επιτιθέμενοι έχουν μολύνει νέα πακέτα npm που σχετίζονται με τα έργα LeoPlatform και RStreams, ενώ παράλληλα έχουν παραβιάσει και Go modules που συνδέονται με το blockchain project Verana.
Τα πακέτα που επηρεάζονται είναι:
- hexo-deployer-wrangler@1.0.4
- hexo-shoka-swiper@0.1.10
- leo-auth@4.0.6
- leo-aws@2.0.4
- leo-cache@1.0.2
- leo-cdk-lib@0.0.2
- leo-cli@3.0.3
- leo-config@1.1.1
- leo-connector-elasticsearch@2.0.6
- leo-connector-mongo@3.0.8
- leo-connector-mysql@3.0.3
- leo-connector-oracle@2.0.1
- leo-connector-redshift@3.0.6
- leo-cron@2.0.2
- leo-logger@1.0.8
- leo-sdk@6.0.19
- leo-streams@2.0.1
- prism-silq@1.0.1
- rstreams-metrics@2.0.2
- rstreams-shard-util@1.0.1
- serverless-convention@2.0.4
- serverless-leo@3.0.14
- solo-nav@1.0.1
- github.com/verana-labs/verana-blockchain@v0.10.1-dev.20 (Go)
Δείτε επίσης: Miasma: Νέα supply chain επίθεση παραβιάζει Red Hat npm packages
Ο πραγματικός στόχος είναι τα διαπιστευτήρια των προγραμματιστών
Σε αντίθεση με τις παραδοσιακές επιθέσεις που στοχεύουν απευθείας οργανισμούς ή τελικούς χρήστες, η συγκεκριμένη εκστρατεία επιδιώκει κάτι πολύ πιο στρατηγικό: την κλοπή διαπιστευτηρίων προγραμματιστών και συντηρητών λογισμικού.
Μέσω των κλεμμένων διαπιστευτηρίων, οι δράστες μπορούν να δημοσιεύσουν μολυσμένες εκδόσεις πακέτων σε αξιόπιστα αποθετήρια, να αποκτήσουν πρόσβαση σε λογαριασμούς GitHub και να επεκτείνουν την παρουσία τους σε ολόκληρες αλυσίδες ανάπτυξης λογισμικού.
Η μέθοδος αυτή είναι ιδιαίτερα επικίνδυνη, καθώς οι προγραμματιστές εμπιστεύονται καθημερινά χιλιάδες βιβλιοθήκες ανοιχτού κώδικα. Ακόμη και ένα μικρό, δημοφιλές πακέτο μπορεί να λειτουργήσει ως «Δούρειος Ίππος» και να μεταφέρει κακόβουλο κώδικα σε εκατοντάδες ή και χιλιάδες εφαρμογές.
Πώς πραγματοποιήθηκε η νέα επίθεση Miasma
Οι αναλυτές εκτιμούν ότι η επίθεση ξεκίνησε μετά την παραβίαση ενός λογαριασμού npm που σχετίζεται με το LeoPlatform. Οι δράστες φαίνεται ότι απέκτησαν πρόσβαση μέσω διαρροής διαπιστευτηρίων και χρησιμοποίησαν το token του συντηρητή για να προωθήσουν τροποποιημένες εκδόσεις πακέτων μέσα σε χρονικό διάστημα μόλις έξι δευτερολέπτων.
Το νέο κύμα επιθέσεων αξιοποιεί αρκετές από τις τεχνικές που είχαν παρατηρηθεί σε προηγούμενες εκστρατείες του Mini Shai-Hulud. Μεταξύ αυτών περιλαμβάνονται το npm registry poisoning, το binding.gyp install-time execution, η κατάχρηση του GitHub Actions, η εγκατάσταση κακόβουλου JavaScript κώδικα και η κρυφή εξαγωγή διαπιστευτηρίων και μυστικών μεταβλητών περιβάλλοντος.

Το binding.gyp γίνεται όχημα εγκατάστασης κακόβουλου κώδικα
Ένα από τα πιο ενδιαφέροντα στοιχεία της επίθεσης είναι ότι τα μολυσμένα πακέτα δεν χρησιμοποιούν τα συνηθισμένα lifecycle hooks που εντοπίζονται ευκολότερα από τα εργαλεία ασφαλείας.
Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο
Αντίθετα, ενσωματώνουν ένα αρχείο binding.gyp, το οποίο επιτρέπει την εκτέλεση αυθαίρετου κώδικα κατά την εγκατάσταση του πακέτου. Το συγκεκριμένο στάδιο ενεργοποιεί έναν JavaScript loader που εγκαθιστά το Bun runtime, εφόσον αυτό δεν υπάρχει ήδη στο σύστημα, και στη συνέχεια εκτελεί το payload που αναλαμβάνει τη συλλογή διαπιστευτηρίων, API keys και άλλων ευαίσθητων πληροφοριών.
Το κακόβουλο λογισμικό διαθέτει ακόμη και μηχανισμό «killswitch» για ρωσικές τοπικές ρυθμίσεις, ενώ παράλληλα ελέγχει αν στο σύστημα υπάρχουν εργαλεία προστασίας endpoint πριν συνεχίσει τη δραστηριότητά του.
Στο στόχαστρο και τα περιβάλλοντα CI/CD
Η επίθεση αποκτά ακόμη μεγαλύτερη σοβαρότητα επειδή στοχεύει άμεσα τα περιβάλλοντα CI/CD και τις αυτοματοποιημένες διαδικασίες ανάπτυξης λογισμικού.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το malware εγκαθιστά μια κακόβουλη ροή εργασίας με την ονομασία «Run Copilot», η οποία επιχειρεί να συλλέξει μυστικά περιβάλλοντος από τους GitHub runners. Στη συνέχεια, τα δεδομένα μεταφορτώνονται σε δημόσια αποθετήρια του GitHub, χρησιμοποιώντας μια φαινομενικά αθώα περιγραφή. Οι ειδικοί επισημαίνουν ότι η συγκεκριμένη προσέγγιση είναι ιδιαίτερα επικίνδυνη, καθώς τα περιβάλλοντα CI/CD συχνά περιέχουν διαπιστευτήρια για υπηρεσίες cloud, κλειδιά υπογραφής εφαρμογών και δικαιώματα πρόσβασης σε παραγωγικά συστήματα.

Η επέκταση στο Go αλλάζει τα δεδομένα
Η νέα παραβίαση που αφορά το έργο Verana Blockchain αποδεικνύει ότι η εκστρατεία δεν περιορίζεται πλέον αποκλειστικά στο npm.
Παρότι η έκδοση για Go δεν χρησιμοποιεί το binding.gyp, ακολουθεί το ίδιο μοτίβο του Miasma, επιχειρώντας να εκμεταλλευτεί τα περιβάλλοντα ανάπτυξης και τα εργαλεία υποβοήθησης κώδικα. Ένας προγραμματιστής που θα κλωνοποιήσει το αποθετήριο ή θα το ανοίξει σε ένα αξιόπιστο IDE ενδέχεται να ενεργοποιήσει άθελά του το κακόβουλο payload.
Δείτε επίσης: TrapDoor: Επίθεση Supply Chain σε npm, PyPI και CratesIO
Η εξέλιξη αυτή υπογραμμίζει μια ευρύτερη αλλαγή στη φιλοσοφία των επιθέσεων στην αλυσίδα εφοδιασμού λογισμικού. Οι κυβερνοεγκληματίες δεν στοχεύουν πλέον μόνο τους διαχειριστές πακέτων και τα hooks εγκατάστασης, αλλά τις ίδιες τις καθημερινές ροές εργασίας των προγραμματιστών. Καθώς οι οργανισμοί βασίζονται ολοένα και περισσότερο στον ανοιχτό κώδικα και στις αυτοματοποιημένες διαδικασίες ανάπτυξης, η προστασία της εφοδιαστικής αλυσίδας λογισμικού αναδεικνύεται σε μία από τις μεγαλύτερες προκλήσεις κυβερνοασφάλειας της σύγχρονης ψηφιακής εποχής.
