9 вредоносных пакетов NuGet, скрытых и готовых к активации в 2027–2028 годах

- Компания по кибербезопасности Socket обнаружила девять вредоносных пакетов NuGet, предназначенных для активации в 2027 и 2028 годах, с целью атак на базы данных и промышленные системы управления.
- Самый опасный пакет, Sharp7Extend, имитирует легитимную библиотеку Sharp7 для проникновения в среды Siemens PLC с механизмами отложенного саботажа.
- Расследующие также связали эту кампанию с возможным китайским актором и обнаружили связанную атаку на сервер IIS, эксплуатирующую уязвимости ASP.NET, существующие десятилетиями.
Два года назад аккаунт с именем «shanhai666» загрузил девять вредоносных пакетов NuGet. Это запустило сложную атаку на цепочку поставок программного обеспечения.
По данным компании по безопасности цепочки поставок Socket, пакеты были скачаны в общей сложности 9 488 раз. Кроме того, установлены конкретные триггеры для августа 2027 года и ноября 2028 года.
Член команды Socket, Куш Пандья, выявил злоумышленника, стоящего за кампанией, опубликовавшей всего 12 пакетов. Девять из этих пакетов содержат вредоносные процедуры, в то время как три являются полностью функциональными реализациями, маскирующими остальные как «достоверные».
Пандья считает, что хакер использовал легитимные библиотеки вместе с вредоносными, чтобы обмануть разработчиков и заставить их установить пакеты, не обнаружив аномалий во время рутинного тестирования.
«Легитимная функциональность маскирует вредоносный код размером около 20 строк, скрытый в тысячах строк легитимного кода, и задерживает обнаружение, поскольку даже после активации сбои выглядят как случайные ошибки, а не системные атаки», — написал он в отчете от 6 ноября.
9 Скрытые угрозы NuGet в легитимном коде
Девять обнаруженных вредоносных пакетов могут затронуть все три основных поставщика баз данных, используемых в приложениях .NET: Microsoft SQL Server, PostgreSQL и SQLite. Один из пакетов, Sharp7Extend, нацелен конкретно на промышленные ПЛК, используемые в производстве и автоматизации технологических процессов.
Исследование Socket предполагает, что база данных может быть уязвима для атаки на цепочку поставок двойного назначения, угрожающей разработке программного обеспечения и работе критической инфраструктуры.
Пандья назвал пакет Sharp7Extend самым опасным из вредоносных пакетов, так как он является тайпсквотингом легитимной библиотеки Sharp7 .NET для взаимодействия с программируемыми логическими контроллерами Siemens S7.

Добавление «Extend» к доверенному имени может помочь вредоносному пакету «случайно» установить код через инженеров по автоматизации, ищущих улучшения Sharp7. Пакет содержит полную неизмененную библиотеку Sharp7 вместе со своим вредоносным кодом. Стандартная связь с ПЛК может выглядеть так, как будто все работает нормально во время тестирования, но встроенное вредоносное ПО замаскировано.
«Sharp7Extend нацелен на промышленные ПЛК с двумя механизмами саботажа: немедленным случайным завершением процесса и тихими сбоями записи, которые начинаются через 30–90 минут после установки», — сказал исследователь безопасности.
Вредоносные пакеты используют методы расширения C# для добавления опасного кода к операциям с базами данных и ПЛК без изменения исходного кода. Для пакетов баз данных к типам команд добавляется метод .Exec(), тогда как Sharp7Extend добавляет метод .BeginTran() к объектам S7Client.
Расширения запускаются автоматически каждый раз, когда приложение выполняет действие с ПЛК или запрос. После даты срабатывания вредоносное ПО генерирует случайное число от 1 до 100.
Если число превышает 80, что происходит с вероятностью 20%, пакет немедленно завершает работающий процесс с помощью Process.GetCurrentProcess().Kill(). Происходит внезапное завершение без предупреждений или записей в журналах, что может выглядеть как нестабильность сети, аппаратные сбои или другие «неalarmные» системные ошибки.
Sharp7Extend также реализует отложенное повреждение данных через таймер, устанавливающий период снисхождения 30–90 минут. После этого периода фильтр ResFliter.fliter() начинает тихо отказывать в операциях записи в 80% случаев.
Затронутые методы включают WriteDBSingleByte, WriteDBSingleInt и WriteDBSingleDInt. Операции выглядят успешными, хотя данные на самом деле не записываются в ПЛК.
Таймер установлен на август 2027 по ноябрь 2028
В отчете Socket Security говорится, что определенные пакеты, ориентированные на базы данных, в рамках кампании, включая MCDbRepository, должны активировать свой код 8 августа 2027 года. SqlUnicornCore и SqlUnicornCoreTest, вероятно, станут активными 29 ноября 2028 года.
«Такой поэтапный подход дает злоумышленнику более длительное окно для сбора жертв до срабатывания вредоносного ПО с отложенной активацией, одновременно нарушая работу промышленных систем управления», — объяснил Пандья.
Расследование Socket показало, что имя «shanhai666» и части исходного кода имеют китайское происхождение.
В сентябре аналитики кибербезопасности обнаружили код на серверах Microsoft Internet Information Services (IIS), который эксплуатировал уязвимости с 2003 года. Операция включает вредоносные модули IIS, используемые для удаленного выполнения команд и мошенничества с поисковой оптимизацией (SEO).
Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай
Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.
















