ΑρχικήSecurityΤο worm ChainDrop κλέβει διαπιστευτήρια μολύνοντας πάνω από 400 πακέτα npm

Το worm ChainDrop κλέβει διαπιστευτήρια μολύνοντας πάνω από 400 πακέτα npm

Μια αυτοαναπαραγόμενη επίθεση γνωστή ως ChainDrop, πλήττει το μητρώο npm, έχοντας μολύνει μέχρι στιγμής 444 πακέτα από περισσότερους από δώδεκα εκδότες. Ο αντίκτυπος είναι τεράστιος, καθώς τα επηρεαζόμενα πακέτα ανέρχονται σε περισσότερες από 2 δισεκατομμύρια μηνιαίες λήψεις συνολικά. Η επίθεση ξεκίνησε με την παραβίαση ενός λογαριασμού GitHub που ανήκει στον Jared Wray, ο οποίος διατηρεί το Keyv, ένα πακέτο με πάνω από 150 εκατομμύρια εβδομαδιαίες λήψεις που παρέχει μια διεπαφή για την αλληλεπίδραση με την αποθήκευση κλειδιών-τιμών σε πολλαπλά backends.

Δείτε επίσης: Mini Shai-Hulud Worm: Μολύνει TanStack, Mistral AI και άλλα Packages

Εικόνα άρθρου: ChainDrop credential stealing worm infects over 400 npm packages

Η έκδοση 6.0.0 που δημοσιεύθηκε γύρω στις 9:00 UTC την Τρίτη περιείχε μια νέα έκδοση του κακόβουλου λογισμικού Shai-Hulud που κλέβει διαπιστευτήρια.

Ο παραβιασμένος λογαριασμός χρησιμοποιείται επίσης για τη διατήρηση πολλών άλλων δημοφιλών πακέτων, συμπεριλαμβανομένων των cacheable, flat-cache, file-entry-cache, cacheable-request, cache-manager, ecto, και άλλων. Όλα αυτά είχαν δημοσιευμένες τροποποιημένες εκδόσεις. Λίγο αργότερα, η επίθεση επεκτάθηκε πέρα από αυτόν τον λογαριασμό, μολύνοντας πακέτα από άλλες οργανώσεις στο npm — @deliveroo/reevent, @or-sdk/invitations, @picsart/ai-sdk, @qlik/embed-runtime, picasso.js, για να αναφέρουμε μερικά.

Από τις 18:10 UTC, η StepSecurity είχε ανιχνεύσει τον κακόβουλο κώδικα σε 444 πακέτα και 2.212 εκδόσεις. “Κάθε δηλητηριασμένη έκδοση φέρει το ίδιο μοτίβο μόλυνσης: ένα preinstall dropper που κατεβάζει το νόμιμο Bun JavaScript runtime, και ένα 710KB συγκαλυμμένο δεύτερο στάδιο που κλέβει διαπιστευτήρια, δημοσιεύει περισσότερα κακόβουλα πακέτα, και διεισδύει σε εργαλεία ανάπτυξης AI,” δήλωσαν ερευνητές από την StepSecurity.

Παρόλο που ο κώδικας φαίνεται να είναι μια νέα παραλλαγή του Shai-Hulud — ένα worm που κλέβει διαπιστευτήρια στην αλυσίδα εφοδιασμού που έχει πλήξει τα μητρώα npm και PyPI από πέρυσι σε διάφορες παραλλαγές — οι ερευνητές αποφάσισαν να ονομάσουν αυτή τη νέα εκστρατεία επίθεσης ChainDrop επειδή αυτή η νέα έκδοση χρησιμοποιεί το Ethereum blockchain για εντολές και έλεγχο, μια τεχνική γνωστή ως EtherHiding.

Η παραβίαση πραγματοποιήθηκε με την άμεση ώθηση κακόβουλων αρχείων στον κύριο κλάδο και στη συνέχεια την άμεση κοπή μιας νέας έκδοσης, πράγμα που σημαίνει ότι οι δηλητηριασμένες εκδόσεις δημοσιεύθηκαν στο npm με έγκυρη προέλευση υπογεγραμμένη από το GitHub Actions,” δήλωσαν ερευνητές από την Aikido Security σε μια αναφορά.

Ο Wray επιβεβαίωσε μέσω του X ότι χρησιμοποιεί το OpenID Connect (OIDC) με το npm και κωδικούς μιας χρήσης για το GitHub, οπότε δεν χρησιμοποιούσε μακροχρόνια στατικά tokens. Ο προγραμματιστής επανέκτησε πρόσβαση στον λογαριασμό του GitHub γύρω στις 20:00 UTC και δήλωσε ότι πραγματοποιεί πλήρη έλεγχο. Το κακόβουλο λογισμικό μολύνει βοηθούς κώδικα AI Τα κακόβουλα αρχεία που προστέθηκαν στα πακέτα είναι τα setup.mjs και Math_Symbol.js — μετονομάστηκαν σε math_init.js σε ορισμένες περιπτώσεις.

Δείτε επίσης: 18 κακόβουλα πακέτα npm παραδίδουν Cross-Platform RAT σε χρήστες εργαλείων της Alibaba

TrapDoor supply chain επίθεση σε npm PyPI CratesIO registries

Αυτά εκτελούνται από ένα preinstall script κατά τη διαδικασία εγκατάστασης του npm των πακέτων και στη συνέχεια προχωρούν στη λήψη και εκτέλεση ενός δευτερεύοντος συγκαλυμμένου φορτίου στον υπολογιστή. Το κακόβουλο λογισμικό αναζητά στο τοπικό περιβάλλον διαπιστευτήρια cloud, μυστικά υποδομής, tokens πρόσβασης προγραμματιστών, αρχεία διαμόρφωσης που σχετίζονται με AI, και πορτοφόλια κρυπτονομισμάτων.

Επίσης, εντοπίζει ροές εργασίας CI/CD και εκτελεστές build και προσπαθεί να αποσπάσει τη μνήμη τους για προσωρινά μυστικά που εισάγονται κατά τη διαδικασία build. Νέο σε αυτή την παραλλαγή είναι οι επίμονοι μηχανισμοί που αναπτύσσονται μέσα σε επεξεργαστές κώδικα όπως το VS Code μέσω του tasks.json και βοηθούς κώδικα AI όπως το Claude Code μέσω hooks.

Οι στόχοι για την κλοπή διαπιστευτηρίων έχουν επεκταθεί κατά σχεδόν 70%, με νέες προσθήκες που περιλαμβάνουν καταστήματα διαπιστευτηρίων AI-agent για Claude, OpenAI, Codex, Cursor και Gemini; καταστήματα κρυπτονομισμάτων για Foundry, Solana και Monero; μυστικά αυτο-φιλοξενούμενων CI και μητρώων όπως το master.key του Jenkins, το Argo CD και το Harbor; διαμορφώσεις CLI του Alibaba Cloud και του Tencent Cloud; και αρχεία συστήματος όπως το /etc/shadow,” δήλωσαν ερευνητές από την εταιρεία ασφαλείας Wiz στη δική τους ανάλυση.

Δυστυχώς, οι ομάδες ασφαλείας των επιχειρήσεων πρέπει να πραγματοποιήσουν πλήρεις ελέγχους των μηχανών των προγραμματιστών. Τα συμβιβασμένα πακέτα είναι μεταβατικές εξαρτήσεις για χιλιάδες άλλα και αν οποιαδήποτε από τις δηλητηριασμένες εκδόσεις εγκαταστάθηκε κατά τη διάρκεια του παραθύρου επίθεσης, όλα τα πιθανά διαπιστευτήρια που είναι προσβάσιμα σε αυτή τη μηχανή, ή άλλες μηχανές που είναι προσβάσιμες από αυτή τη μηχανή, πρέπει να περιστραφούν.

Οι διαχειριστές πακέτων όπως το npm, το pnpm, το Yarn και το Bun υποστηρίζουν τώρα πολιτικές ελάχιστης ηλικίας έκδοσης για την εγκατάσταση πακέτων. Η διαμόρφωση αυτής της ρύθμισης μεταξύ 3 έως 7 ημερών δίνει στους χρήστες λίγο χρόνο σε περίπτωση που μια νεοκυκλοφορημένη έκδοση αποδειχθεί δηλητηριασμένη. Οι εταιρείες ασφαλείας σαρώνουν και παρακολουθούν συνεχώς το μητρώο npm και οι νέοι συμβιβασμοί στην αλυσίδα εφοδιασμού συνήθως ανακαλύπτονται μέσα σε λεπτά ή ώρες.

Δείτε επίσης: Μολυσμένα joyfill npm πακέτα: RAT ενεργοποιείται στο import σε Node.js

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το worm ChainDrop κλέβει διαπιστευτήρια μολύνοντας πάνω από 400 πακέτα npm

Σε αυτή την περίπτωση οι κακόβουλες εκδόσεις άρχισαν να αφαιρούνται από την ομάδα npm μέσα σε δύο ώρες, αλλά όντας worm, η επίθεση συνεχίζει να εξαπλώνεται μέσω νεοσυμβιβασμένων λογαριασμών προγραμματιστών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS