Microsoft виявила зловмисні npm-пакети, спрямовані на крипто-гаманці

iconCoinEdition
Поділитися
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconКороткий зміст

expand icon
Microsoft Threat Intelligence повідомила 3 червня 2026 року, що було виявлено два зловмисні npm-пакети, які розгортають трояна віддаленого доступу (RAT), спрямованого на дані ланцюга. Пакети [email protected] та [email protected] використовували сховища Hugging Face для витоку даних. Опубліковані користувачем npm hexalpha10, RAT краде натискання клавіш, знімки екрана та дані ланцюга. Він забезпечує стійкість у системах Windows та Linux і зв’язується з серверами C2. Microsoft закликала користувачів моніторити трафік до huggingface.co/api на наявність ознак компрометації.
  • Microsoft виявила дві зловмисні npm-пакети, які зловживали API Hugging Face.
  • Пакети розгорнули RAT для крадіжки натискань клавіш, знімків екрана та даних гаманця.
  • Інцидент підкреслює постійні ризики ланцюжка постачання npm, спрямовані на користувачів криптовалют.

3 червня 2026 року Microsoft Threat Intelligence повідомив, що два скомпрометовані пакунки npm розгортали трояна віддаленого доступу (RAT) для крадіжки натискань клавіш, знімків екрана та даних гаманців криптовалют, використовуючи репозиторії Hugging Face для виведення даних.

Microsoft виявила два шкідливі пакунки npm

Microsoft Threat Intelligence виявила два шкідливі npm-пакети, [email protected] та [email protected], які були скомпрометовані або опубліковані з шкідливими намірами. Ці пакети встановлюють RAT, здатний фіксувати натискання клавіш, робити знімки екрана та викрадати облікові дані гаманців криптовалют.

Пакети використовують сховища Hugging Face як інфраструктуру для виведення даних, змішуючи шкідливий трафік із легітимними завантаженнями машинного навчання, щоб уникнути виявлення. Пакети були опубліковані користувачем npm hexalpha10 (автор: toskypi).

Як RAT краде дані гаманця

Коли розробники або конвеєри збірки встановлюють скомпрометовані пакунки npm, ці пакунки таємно розгортають повнофункціональний RAT. RAT розроблений для роботи у фоновому режимі та активного викрадення конфіденційної інформації. Він досягає цього шляхом моніторингу діяльності користувача на заражених системах, захоплення введених даних, які часто містять паролі від гаманців, seed-фрази або приватні ключі, та вилучення збережених облікових даних з популярних криптовалютних гаманців та розширень браузерів.

Щоб забезпечити довгостроковий доступ, зловмисне ПЗ встановлює стійкість одразу після встановлення за допомогою платформо-специфічних методів:

  • У Windows: створює ключ Run у HKCU\Software\Microsoft\Windows\CurrentVersion\Run\MicrosoftSystem64 та налаштовує заплановане завдання під назвою MicrosoftSystem64.
  • У Linux: встановлюється служба systemd під назвою MicrosoftSystem64.service.

Вантаж викидається у окрему директорію (MicrosoftSystem64/payload.js), що дозволяє RAT працювати незалежно від початкового пакету npm. RAT використовує два сервери керування та контролю (C2): 195.201.194.107:8010 (WebSocket) та c2-toskypi.onrender.com (HTTP), і хитро вивозить вкрадені дані, зловживаючи легітимними репозиторіями Hugging Face як кінцевою точкою вивозу даних (huggingface.co/api).

Еволюція загроз ланцюжкам постачання на основі ШІ

Виявлення зловмисних пакетів npm ще раз нагадує, наскільки швидко розвиваються атаки на ланцюжок постачання програмного забезпечення, зокрема ті, що використовують довірену інфраструктуру ШІ, таку як Hugging Face, для прихованих операцій.

Прямий вплив очевидний: розробники та організації, які залежать від залежностей npm, зараз піддаються збільшеному ризику крадіжки облікових даних та тривалого компрометування, особливо в середовищах, де обробляються криптовалюти або чутливі розробницькі токени. Стандартні інструменти безпеки, які додають трафік Hugging Face до білого списку як «невинну діяльність з машинного навчання», більше не можуть вважатися надійними без додаткового контексту.

Глядя в майбутнє, Microsoft Threat Intelligence закликає захисників вважати будь-який неочікуваний трафік до huggingface.co/api з не-ML завантажень ознакою компрометації. Ця кампанія підкреслює все більш складні AI-справні шкідливі програми та сприяє переходу до виявлення на основі поведінки, безперервного моніторингу вихідних API, підсилення контролю ланцюжка постачання npm та перевірки з нульовою довірою залежностей з відкритим кодом.

Пов’язано:Кампанія TrapDoor Malware спрямована на екосистеми розробників Aptos, Solana та Sui

Відмова від відповідальності: Інформація, наведена в цій статті, має лише інформаційний та освітній характер. Стаття не є фінансовою радою чи будь-якою іншою радою. Coin Edition не несе відповідальності за будь-які втрати, спричинені використанням контенту, продуктів або послуг, згаданих у статті. Читачам рекомендується діяти обережно перед виконанням будь-яких дій, пов’язаних із компанією.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.