Разработчик потерял $500 тыс. из-за поддельного пакета с бэкдором

Разработчик потерял $500 тыс. из-за поддельного пакета с бэкдором

Разработчик потерял $500 тыс. из-за поддельного пакета с бэкдором

В «Лабораторию Касперского» обратился российский разработчик в сфере блокчейна — у него с криптокошельков похитили криптовалюту примерно на полмиллиона долларов. Специалисты из команды Kaspersky GReAT провели расследование и выяснили, что всё началось с поддельного opensource-пакета.

Этот пакет маскировался под полезное расширение для среды Cursor AI — это такая среда разработки с поддержкой ИИ.

На вид — обычное расширение для работы с кодом на языке Solidity. На деле — ловушка: вместо помощи с кодом оно скачивало вредоносные программы.

Что произошло?

Разработчик ввёл в поиске по репозиторию нужный ему запрос, увидел первое в списке «популярное» расширение — и скачал его. У него было аж 54 тысячи установок (накрученных, как оказалось). Установка прошла быстро, но вместо полезного функционала на компьютер незаметно попали:

  • ScreenConnect — для удалённого доступа,
  • бэкдор Quasar,
  • стилер, собирающий данные из браузеров, почты и криптокошельков.

В итоге злоумышленники получили полный контроль над устройством, вывели все средства с кошельков и скрылись.

Что было дальше?

Фейковое расширение удалили, но хакеры опубликовали его заново — и снова накрутили статистику: теперь уже до 2 миллионов установок. Всё это время оригинальное расширение набрало только 61 тысячу. Повторно фальшивку тоже удалили — благодаря сигналу от «Лаборатории Касперского».

Почему это сработало?

По словам экспертов, отличить вредоносный opensource-пакет становится всё сложнее. Злоумышленники используют всё более хитрые приёмы. В такие ловушки попадаются даже опытные специалисты, особенно из мира блокчейна.

«Мы ожидаем, что атаки на криптовладельцев будут продолжаться. Поэтому очень важно не экономить на защите данных и использовать проверенные средства безопасности», — говорит Георгий Кучерин из Kaspersky GReAT.

Позже выяснилось, что эта же группа опубликовала и вредоносный NPM-пакет, и ещё несколько фальшивых расширений для Visual Studio Code. Все они к настоящему моменту уже удалены.

Подпишитесь на новости

Lazarus рядом с КриптоПро: кому Bybit запретила отправлять криптовалюту

Криптобиржа Bybit разослала пользователям предупреждение о переводах в адрес санкционных организаций. Отправлять им криптовалюту или получать средства от них запрещено, причём как напрямую, так и через посредников. Сумма значения не имеет: комплаенс не растрогает даже перевод на пару долларов.

Биржа опубликовала перечень Restricted Counterparties, который может обновляться в любой момент.

Список получился интересным: среди его участников соседствуют северокорейская киберпреступная группировка Lazarus и российский разработчик средств криптографической защиты «КриптоПро».

Роднит их в данном случае только присутствие в санкционных перечнях? никаких связей между организациями Bybit не заявляет.


Исходящий перевод запрещённому контрагенту биржа отклонит, а поступившие от него или связанных с ним адресов активы может заморозить. Вернуть деньги отправителю получится не всегда: законодательство способно потребовать удерживать их неопределённое время. Вдобавок аккаунт пользователя могут приостановить или окончательно закрыть.

Bybit напоминает, что блокчейн публичен, поэтому маршрут средств виден без признательных показаний владельца кошелька. Причём перечень не считается исчерпывающим: биржа оставляет за собой право остановить операцию даже с пока не указанным в нём контрагентом.

Ограничения закреплены в условиях обслуживания Bybit, которые позволяют прекращать обслуживание лиц и организаций из санкционных списков США, ЕС и Великобритании.

RSS: Новости на портале Anti-Malware.ru