ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Хакеры захватили аккаунт администратора npm, украли крипто-ключи

АвторРанда МоузРанда Моуз 2 мин. чтения
Хакеры захватили аккаунт администратора npm, украли крипто-ключи.
  • Злоумышленники захватили неактивный аккаунт администратора npm и опубликовали три вредоносные версии пакета node-ipc для кражи учётных данных.
  • Атакующий повторно зарегистрировал истёкший домен электронной почты администратора и использовал механизм сброса пароля в npm для получения прав на публикацию.
  • Любой разработчик или проект, работающий с криптовалютой, установивший или автоматически обновивший пакет node-ipc в указанный период, должен проверить зависимости и немедленно сменить все раскрытые секреты.

Три отравленные версии node-ipc появились в реестре npm 14 мая, согласно SlowMist. Хакеры захватили неактивный аккаунт администратора и загрузили код, предназначенный для отбора учетных данных разработчиков, закрытых ключей, секретов API бирж и всего остального прямо из файлов .env.

node-ipc — популярный пакет Node.js, который позволяет различным программам общаться друг с другом на одном компьютере или иногда через сеть.

SlowMist обнаруживает взлом

Фирма по безопасности блокчейна SlowMist обнаружила взлом через свою систему разведки угроз MistEye.

Версии 9.1.6, 9.2.3 и 12.0.1

MistEye обнаружила три вредоносные версии, включая:

  • Версия 9.1.6.
  • Версия 9.2.3.
  • Версия 12.0.1.

Все вышеперечисленные версии содержали один и тот же зашифрованный полезный груз объемом 80 КБ.

Node-ipc обеспечивает межпроцессное взаимодействие в Node.js. По сути, он помогает программам Node.js обмениваться сообщениями. Его скачивают более 822 000 человек каждую неделю.

Node-ipc используется по всему крипто-пространству. Он используется в инструментах, которые разработчики используют для создания dApps, в системах, которые автоматически тестируют и развертывают код (CI/CD), и в повседневных инструментах разработчика.

Каждая зараженная версия имела один и тот же скрытый вредоносный код, прикрепленный к ней. Как только любая программа загружала node-ipc, код запускался автоматически.

Хакеры захватили аккаунт администратора npm, украли крипто-ключи.
Скриншот из MistyEye, показывающий вредоносные пакеты node-ipc. Источник: SlowMist через X.

Исследователи из StepSecurity выяснили, как произошло нападение. У оригинального разработчика node-ipc был адрес электронной почты, связанный с доменом atlantis-software[.]net. Однако этот домен истек 10 января 2025 года.

7 мая 2026 года злоумышленник купил тот же домен через Namecheap, что дало ему контроль над старой электронной почтой разработчика. Оттуда они просто нажали «забыли пароль» на npm, сбросили его и вошли с полными правами на публикацию новых версий node-ipc.

Настоящий разработчик не имел ни малейшего представления о том, что происходит. Вредоносные версии оставались активными около двух часов до их удаления.

Stealer ищет типы учетных данных 90+

Встроенный полезный груз ищет более 90 типов учетных данных разработчиков и облачных сервисов. Токены AWS, секреты Google Cloud и Azure, SSH-ключи, конфигурации Kubernetes, токены GitHub CLI — все они в списке.

Для крипто-разработчиков вредоносное ПО специально атакует файлы .env. Обычно они содержат закрытые ключи, учетные данные RPC-узлов и секреты API бирж.

Чтобы выкраденные данные просочились наружу, полезный груз использует DNS-туннелирование. По сути, он прячет файлы внутри нормально выглядящих запросов на поиск в интернете. Большинство инструментов сетевой безопасности этого не замечают.

Специалисты по безопасности говорят, что любой проект, который запустил npm install или автоматически обновил зависимости в течение этого двухчасового окна, должен считать себя скомпрометированным.

Немедленные шаги, согласно рекомендациям SlowMist:

  • Проверьте файлы блокировки на наличие версий node-ipc 9.1.6, 9.2.3 или 12.0.1.
  • Вернитесь к последней версии, которая вам известна как безопасная.
  • Измените все учетные данные, которые могли быть скомпрометированы.

Атаки на цепочку поставок в npm стали регулярным явлением в 2026 году. Крипто-проекты страдают сильнее других, потому что украденные логины могут быть быстро превращены в украденные деньги.

Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Часто задаваемые вопросы

Какие версии node-ipc содержат вредоносное ПО?

Версии 9.1.6, 9.2.3 и 12.0.1. Компании SlowMist и StepSecurity отметили их. Во всех трёх версиях присутствовал один и тот же зашифрованный payload, который запускается сразу после загрузки пакета.

Как атакующий захватил аккаунт администратора?

Домен электронной почты оригинального администратора, atlantis-software[.]net, истёк 10 января 2025 года. Атакующий повторно зарегистрировал его через Namecheap 7 мая 2026 года, а затем воспользовался процессом сброса пароля в npm, чтобы получить доступ к аккаунту.

Что именно похищает этот стелер?

Более 90 типов учетных данных. Токены AWS, учетные данные Google Cloud и Azure, SSH-ключи, конфигурации Kubernetes, токены GitHub CLI, файлы истории командной строки и файлы .env, которые часто содержат приватные ключи криптовалюты и секреты API бирж.

Поделиться статьёй
Ранда Моуз

Ранда Моуз

Ранда Мозес — редактор и репортёр Cryptopolitan, освещающая технологии, ИИ, робототехнику, криптовалюты, мошенничество и взломы. Она работает в сфере криптовалют с 2017 года. Ранда занимала должности в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники и электроники, полученную в Университете Брэдфорда.

ЕЩЁ … НОВОСТИ