Безопасное предупреждение: 30 вредоносных npm пакетов маскируются под репозитории торговых роботов, целенаправленно крадут ключи разработчиков и мнемонические фразы
Сообщение ChainCatcher, SlowMist выпустила предупреждение о безопасности, обнаружив скоординированную злонамеренную атаку на цепочку поставок npm, в которой злоумышленники использовали поддельные репозитории торговых ботов и npm-пакеты на тему DeFi для распространения JavaScript-воришек информации, нацеленных на пользователей npm, разработчиков DeFi и пользователей торговых ботов.
В этой атаке участвуют 30 злонамеренных npm-пакетов, среди которых stake-math@3.5.4 появляется в качестве заблокированной зависимости в репозитории donoaccestag/forex-mt5-trading-bot, который содержит около 2300 высоко однородных массово сгенерированных форков, большинство из которых сосредоточено на аккаунте poly-stocks, сигнал очень четкий. Злоумышленники могут украсть широкий спектр конфиденциальных данных, включая библиотеки криптокошельков, куки браузера и сохраненные пароли, историю просмотров, учетные данные разработчиков, историю команд Shell, библиотеки менеджеров паролей, приватные ключи, мнемонические фразы и API-токены, раскрытые в исходном коде.
SlowMist рекомендует разработчикам немедленно удалить затронутые npm-пакеты, провести аудит package.json и package-lock.json, а также CI-логов на наличие любого из 30 злонамеренных пакетов; рассматривать системы, на которых выполнялась команда npm install, как потенциально скомпрометированные, сменить все раскрытые кошельки, приватные ключи, токены npm, облачные учетные данные, SSH-ключи и API-токены, а также восстановить затронутую среду из чистого образа.






