Под видом стажировок: вредоносные npm-пакеты атакуют разработчиков

Под видом стажировок: вредоносные npm-пакеты атакуют разработчиков

С начала лета 2025 года киберпреступники, связанные с операцией Contagious Interview и, предположительно, правительством КНДР, начали новую волну атак на разработчиков программного обеспечения. Через популярный репозиторий npm они распространили 67 вредоносных пакетов, замаскированных под обучающие модули. Цель — втянуть специалистов в запуск якобы безобидного учебного кода, который в действительности устанавливает инструменты слежки и кражи данных.

По данным компании Socket, вредоносные библиотеки были скачаны более 17 тысяч раз и содержали новую версию загрузчика XORIndex, ранее не описанную в публичных отчетах. Этот компонент действует совместно с известным BeaverTail, собирающим данные из браузеров и криптокошельков, и устанавливает бэкдор InvisibleFerret. Подобная схема повторяет уже применявшуюся ранее: злоумышленники внедряются в цепочку поставок ПО, рассчитывая на доверчивость молодых специалистов.

XORIndex активно собирает информацию о системе, в том числе IP-адрес и данные браузера, и пересылает её на сервер злоумышленников. После этого загружается вредоносный модуль, обеспечивающий дальнейшее заражение. Анализ показал, что код прошёл несколько этапов эволюции — от простого прототипа до сложной версии с функциями разведки и усиленной маскировкой.

Эксперты предупреждают, что атаки продолжаются: злоумышленники регулярно публикуют новые пакеты под разными именами, изменяя лишь детали, но сохраняя общую архитектуру. Такие действия требуют от разработчиков предельной осторожности при установке npm-библиотек, особенно если они выглядят как учебные проекты или инструменты тестирования.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.