Эксперты из ReversingLabs раскрыли вредоносную кампанию, нацеленную на разработчиков через репозитории npm и GitHub, в которой применялся необычный метод использования смарт-контрактов Ethereum для сокрытия инфраструктуры управления и контроля.

Кампания впервые была выявлена в начале июля, когда исследователь RL Карло Занки обнаружил пакет под названием colortoolsv2 в npm. Его быстро удалили, но злоумышленники попытались продолжить атаку, опубликовав дубликат пакета mimelib2. Оба пакета развёртывали вредоносную нагрузку второго этапа через инфраструктуру блокчейна.

Вредоносные загрузчики npm появляются регулярно, но обычно они содержат URL-адреса или скрипты, встроенные в сам пакет. Конкретно colortoolsv2 и mimelib2 эксплуатировали смарт-контракты Ethereum для хранения и доставки URL-адресов, используемых для загрузки вредоносного ПО второго этапа. Эта тактика значительно затрудняла обнаружение, поскольку вредоносная инфраструктура была скрыта в коде блокчейна, а не в файлах пакета.

Исследователи RL также узнали, что пакеты npm были связаны с более широкой кампанией на GitHub. Поддельные репозитории, выдаваемые за ботов для торговли криптовалютой, выглядели надёжными: тысячи коммитов, множество мейнтейнеров и активные наблюдатели. Однако значительная часть этой активности была сфабрикована. Наиболее ярким примером был репозиторий solana-trading-bot-v2, в котором содержался вредоносный пакет npm. Хотя проект казался серьёзным, более детальное изучение выявило сеть поддельных учётных записей, поддерживающих его.

Описанное открытие пополняет растущий список атак на цепочки поставок ПО в сфере криптовалют. Согласно отчёту RL, в 2024 году было зафиксировано 23 подобных кампании, включая взлом пакета PyPI ultralytics в декабре, в результате которого был обнаружен майнер. Все эти инциденты демонстрируют эволюционирующую тактику злоумышленников, эксплуатирующих как репозитории с открытым исходным кодом, так и технологию блокчейн. В отчёте сделан вывод о том, что бдительность и более эффективные инструменты оценки пакетов имеют решающее значение в защите цифровых активов и сред разработки.

 

Усам Оздемиров

8 сентября, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

30.04.2026
Google отдаёт предпочтение универсальным моделям в ИБ-сфере
30.04.2026
В Harvey Nash измерили уровень недовольства ИБ-специалистов
30.04.2026
В Cloudflare пометили «нацмессенджер» как «шпионское ПО»
30.04.2026
ИТ-компании упростят для банков внедрение цифрового рубля?
30.04.2026
«Национальный» бизнес — «про гарантированный масштаб и доверие регулятора»
29.04.2026
Банк России: Не-предприниматели под новые критерии не подпадут
29.04.2026
Телеком — о введении лимита на VPN-трафик
29.04.2026
ИИ обходится дороже живых айтишников, но те всё равно не расслабляются
29.04.2026
В NCSC уверены: лучше работать вообще без метрик, чем с плохими
29.04.2026
«ИНН паспорт не заменит в силу несколько более упрощённой природы»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных