Исследователи в области кибербезопасности обнаружили семь вредоносных npm-пакетов, созданных для кражи криптовалютных кошельков и конфиденциальных данных. Эти пакеты, отмеченные как часть кампании Ghost, позволяют злоумышленникам применять сложные методы для сокрытия своей истинной функциональности, используя фальшивые логи установки npm.
Что известно о вредоносных npm-пакетах
Группа исследователей из ReversingLabs отслеживает эту деятельность и обнаружила, что злоумышленник, использующий псевдоним mikilanjillo, опубликовал следующие пакеты:
- react-performance-suite
- react-state-optimizer-core
- react-fast-utils
- ai-fast-auto-trader
- pkgnewfefame1
- carbon-mac-copy-cloner
- coinbase-desktop-sdk
Данные пакеты замаскированы под легитимные библиотеки, но предназначены для фишинга паролей с правами администратора. Если пользователи введут свой пароль, вредоносное ПО получит доступ к дальнейшим зловредным компонентам, включая загрузчик, который будет связываться с Telegram для передачи данных.
Реакция на угрозу безопасности
Кампания Ghost перекликается с ранее выявленной активностью, названной GhostClaw, которая также использовала опасные методы для установки вредоносных программ. GhostClaw использовал репозитории GitHub и AI-работы для распространения вредоносных загрузчиков, подменяя легитимные инструменты и SDK. Такие методы предполагают длительное время создания доверия среди пользователей, после чего внедряются зловредные коды.
Это подчеркивает важность внимательного отношения к используемым npm-пакетам. Существующая угроза касается не только разработчиков, но и конечных пользователей, которые могут стать жертвами атак.
Что делать для защиты
Для разработчиков важно внимательно следить за библиотеками, которые они используют, проверяя их подлинность и репутацию. При обнаружении подозрительных пакетов стоит избегать их установки и всегда оперативно обновлять свои программные средства. К счастью, многие компании, такие как GitHub и npm, развивают инструменты для проверки безопасности компонентов.
Следующий шаг — активный мониторинг репозиториев и их содержимого для предотвращения подобных атак в будущем. Также важно проинформировать коллег о выявленных угрозах и поддерживать обсуждения по безопасности в разработческих сообществах.