КИБЕРБЕЗОПАСНОСТЬ

Хакеры из Северной Кореи маскируются под npm-пакеты для кражи данных

Северокорейские хакеры маскируют вредоносные пакеты под Rollup для удаленного доступа к данным разработчиков.

✍️ Редакция iTech News | 24.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Северокорейские хакеры используют npm для кражи

Хакеры, связанные с Северной Кореей, замаскировали вредоносные npm-пакеты под инструменты Rollup для кражи данных разработчиков. Это серьезная угроза, так как такие пакеты могут с легкостью внедряться в проекты, оставаясь незамеченными.

Подмена под законные инструменты

По данным компании JFrog, пакеты “rollup-packages-polyfill-core” и “rollup-runtime-polyfill-core” копируют метаданные и описание легитимного проекта “rollup-plugin-polyfill-node”. Злоумышленники используют похожие названия, что позволяет их фальшивым пакетам пройти быструю проверку зависимостей разработчиков.

Кампания включает еще четыре пакета, все они были удалены из реестра npm: quirky-token, react-icon-svgs, rollup-plugin-polyfill-connect и swift-parse-stream. Пакеты второго уровня загружают дополнительные модули, которые фактически становятся носителями вредоносного кода, что делает схему особенно опасной.

Непрерывная угроза специфическим механизмам кражи

Не стоит забывать, что это не первый случай использования npm-пакетов для злонамеренных целей со стороны северокорейских хакеров. В апреле 2026 года они загрузили 108 вредоносных пакетов, использовавших известные вредоносные программы BeaverTail и OtterCookie. Визуально подобные инструменты затрудняют их распознавание даже опытными разработчиками.

Обнаруженные пакеты используют Base64-кодированные команды для скрытой установки вредоносного кода. Проверки на типы окружений, такие как облачные платформы или песочницы, предотвращают выполнение кода в защищенных средах, что делает их еще более коварными.

Что это значит для разработчиков

Для российских разработчиков важно осознавать возникновение таких угроз и повышенное внимание к зависимостям. Регулярные проверки и аудит используемых пакетов помогут защититься от компрометации. Если ваша команда использует npm, стоит внедрять сканирование на наличие вредоносных компонентов и отслеживать данные о безопасности для избежания острых ситуаций.

Следующий шаг заключается в том, чтобы разработчики продолжали следить за обновлениями в области кибербезопасности, так как схемы атак эволюционируют, и злоумышленники находят новые способы обходить защитные механизмы.

Поделиться: Telegram X LinkedIn