Разработчик потерял $500 тыс. из-за поддельного пакета с бэкдором

Разработчик потерял $500 тыс. из-за поддельного пакета с бэкдором

Разработчик потерял $500 тыс. из-за поддельного пакета с бэкдором

В «Лабораторию Касперского» обратился российский разработчик в сфере блокчейна — у него с криптокошельков похитили криптовалюту примерно на полмиллиона долларов. Специалисты из команды Kaspersky GReAT провели расследование и выяснили, что всё началось с поддельного opensource-пакета.

Этот пакет маскировался под полезное расширение для среды Cursor AI — это такая среда разработки с поддержкой ИИ.

На вид — обычное расширение для работы с кодом на языке Solidity. На деле — ловушка: вместо помощи с кодом оно скачивало вредоносные программы.

Что произошло?

Разработчик ввёл в поиске по репозиторию нужный ему запрос, увидел первое в списке «популярное» расширение — и скачал его. У него было аж 54 тысячи установок (накрученных, как оказалось). Установка прошла быстро, но вместо полезного функционала на компьютер незаметно попали:

  • ScreenConnect — для удалённого доступа,
  • бэкдор Quasar,
  • стилер, собирающий данные из браузеров, почты и криптокошельков.

В итоге злоумышленники получили полный контроль над устройством, вывели все средства с кошельков и скрылись.

Что было дальше?

Фейковое расширение удалили, но хакеры опубликовали его заново — и снова накрутили статистику: теперь уже до 2 миллионов установок. Всё это время оригинальное расширение набрало только 61 тысячу. Повторно фальшивку тоже удалили — благодаря сигналу от «Лаборатории Касперского».

Почему это сработало?

По словам экспертов, отличить вредоносный opensource-пакет становится всё сложнее. Злоумышленники используют всё более хитрые приёмы. В такие ловушки попадаются даже опытные специалисты, особенно из мира блокчейна.

«Мы ожидаем, что атаки на криптовладельцев будут продолжаться. Поэтому очень важно не экономить на защите данных и использовать проверенные средства безопасности», — говорит Георгий Кучерин из Kaspersky GReAT.

Позже выяснилось, что эта же группа опубликовала и вредоносный NPM-пакет, и ещё несколько фальшивых расширений для Visual Studio Code. Все они к настоящему моменту уже удалены.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Зараженные RapperBot устройства почти сразу подключаются к DDoS-атакам

Ведущий эксперт BitSight Technologies представил результаты тестирования образца DDoS-зловреда RapperBot, обнаруженного на видеорегистраторе (NVR), который использует его домашняя система безопасности.

Подвергнутый анализу семпл оказался больше похож на Mirai, чем версии RapperBot, разобранные три года назад в Fortinet. Он нацелен в основном на NVR и DVR и распространяется через эксплойты.

В данном случае для заражения использовалась уязвимость нулевого дня, классифицируемая как path traversal (выход за пределы рабочего каталога). Полученный с ее помощью учетные данные админа обеспечили загрузку поддельного обновления прошивки на порту 34567/TCP.

Этот фейк подключает удаленный NFS-ресурс и запускает пейлоад — непосредственно в памяти, чтобы скрыть вредоносную активность. Подобный трюк применяется, видимо, из-за скудости инструментария встраиваемых устройств: многие IoT не имеют wget, curl, ftp, но зато поддерживают монтирование NFS.

Вместо вшитых IP командного сервера новейшие версии RapperBot используют зашифрованные записи DNS TXT. Вредонос произвольным образом генерирует три составных части полного доменного имени (поддомен, основной домен, TLD) и пытается по приданному адресу DNS получить TXT-запись со списком C2.

Ее расшифровка тоже осуществляется в памяти зараженного устройства. После установки соединения с центром управления (чаще всего на порту 4444) зловред получает команды на поиск других уязвимых устройств и проведение DDoS-атак.

Сканирование IP-адресов осуществляется в основном на порту 23. Создаваемый поток мусорных пакетов представляет собой UDP-флуд, с этой целью используется порт 80.

Примечательно, что новобранцы в составе ботнета немедленно пускаются в ход: после перезагрузки устройства вредонос исчезает, и заражение приходится повторять. Исследователи также обратили внимание на высокую ротацию IP-адресов сканера, репозиториев вредоносного кода и C2-серверов (выявлено более 60).

 

В прошлом месяце правоохране США при поддержке крупных ИТ- и ИБ-компаний удалось установить контроль над ботнетом, позволяющим проводить атаки до 6 Тбит/с (текущий рекорд DDoS по мощности — 11 Тбит/с). На Аляске выдвинуты обвинения против предполагаемого администратора DDoS-сервиса на основе RapperBot, собравшего десятки тысяч жертв в 80 странах.

В результате в BitSight заметили, что зараженные устройства безуспешно пытаются вернуть C2-связь, однако передышка может оказаться кратковременной: ботнет вновь оживет, если злоумышленники сменят ключевые адреса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru