Rasprostranjeni napad na lanac snabdijevanja NPM-om potresa JavaScript ekosistem

Posljednje ažuriranje: 09/11/2025
  • Kompromitovani akreditivi za održavanje omogućili su zlonamjerna ažuriranja široko korištenih NPM paketa, s preuzimanjama većim od milijardu.
  • Prikriveni korisni tereti koristili su višefazne učitavače i Base64 obfuscation, ciljajući CI cjevovode i razvojna okruženja.
  • Uticaj je obuhvatio hiljade downstream projekata, iako se čini da je krađa na lancu do sada ograničena na manje od 200 dolara.
  • Sigurnosne smjernice naglašavaju jasno potpisivanje, hardverske novčanike sa sigurnim ekranima i strožu higijenu NPM/CI vjerodajnica.

Ilustracija napada na lanac snabdijevanja NPM-a

Vijest o velikom kršenju NPM lanca snabdijevanja uznemirila je developere i korisnike kriptovaluta nakon što je navodno otet račun renomiranog održavatelja, što je omogućilo da se zakulisnim izdanjima dodaju JavaScript ekosistem. Javna upozorenja na X-u ukazivala su na to da su pogođeni paketi prikupili preko milijardu preuzimanja tokom života , što je povećalo uloge za timove koji se oslanjaju na JS zavisnosti u novčanicima, dApp-ovima, SaaS platformama i grade cjevovode.

U ranim vestima incident je predstavljen kao još jedna igra tiposquattinga, ali naknadne analize ukazuju na ciljanije kompromitovanje akreditiva održavatelja i objavljivanje zlonamjernih modula pod legitimnim imenima. Dok telemetrija do danas pokazuje ograničenu krađu na lancu , širina izloženosti naglašava koliko brzo problemi u lancu snabdijevanja otvorenim kodom mogu da se prošire na kripto i poslovna okruženja.

Šta se desilo i zašto je to važno

Lideri za sigurnost, uključujući tehničkog direktora Ledgera Charlesa Guillemeta, upozorili su da je zlonamjerni kod dizajniran da tiho mijenja adrese kriptovaluta tokom procesa potpisivanja, potencijalno preusmjeravajući sredstva napadačima ako korisnici ne uoče promjenu. U upozorenju se naglašava da bi svaka dApp ili softverski novčanik koji integriše kompromitovane JS pakete mogao biti izložen, čak i ako sama aplikacija nikada nije direktno rukovala ključevima.

Guillemet je također ponovio najbolje prakse za krajnje korisnike: izbjegavajte slijepo potpisivanje i preferirajte hardverske novčanike sa sigurnim ekranima koji podržavaju jasno potpisivanje kako bi se konačna adresa odredišta provjerila na pouzdanom ekranu. Novčanici koji nemaju sigurni ekran ili podršku za jasno potpisivanje su u povećanom riziku jer ne postoji pouzdan način za validaciju detalja transakcije od početka do kraja.

Rizik JavaScript ekosistema

Opseg, rasprostranjenost i ciljevi

Istraživači koji su pratili kampanju primijetili su da su se skrivena ažuriranja brzo širila kroz graf zavisnosti, dotičući SaaS za preduzeća, alate za razvojne programere, pa čak i obrazovne projekte. Procjene sugeriraju da je preko 4,500 downstream projekata progutalo barem jedno zaraženo izdanje prije nego što su održavatelji vratili pogođene verzije.

Timovi u Wiz.io-u su prijavili neobičnu mrežnu aktivnost koja potiče iz CI cjevovoda ubrzo nakon rutinskih ažuriranja biblioteke - što je rani znak da bi moglo biti uključeno ponašanje nakon instalacije ili tokom izgradnje. Napadači su se oslanjali na pažljivo određivanje verzija i suptilne promjene kako bi se uklopili u normalne cikluse izdanja i izbjegli ometanje osnovnog otkrivanja anomalija.

Vizualizacija kompromitovanja lanca snabdijevanja

Kako je zlonamjerni teret funkcionisao

Navodno se lanac zlonamjernog softvera oslanjao na višefaznu strategiju infekcije. Naizgled bezopasan korak nakon instalacije dohvatio je lagani program za učitavanje, koji se zatim povezivao s domenama koje kontrolira napadač kako bi dohvatio sadržaj druge faze. Kako bi se smanjila detekcija, URL-ovi i blobovi podataka bili su maskirani (npr. Base64), a izvršavanje je bilo ograničeno uvjetnim provjerama.

Umjesto otvorenog uništavanja podataka, druga faza je uzorkovala varijable okruženja i sistemske metapodatke , pripremajući uporišta i omogućavajući naknadna preuzimanja. Istražitelji kažu da bi program za učitavanje mogao instalirati trajnu pozadinsku uslugu ispod korisničkog profila, preživljavajući uklanjanje paketa i održavajući pristup nakon ponovnog pokretanja sistema.

Uprkos alarmantnim mehanizmima, uočeni tokovi na lancu povezani s operacijom do sada su bili skromni - samo nekoliko transakcija ukupne vrijednosti ispod 200 dolara . Taj obrazac sugerira izviđanje i izgradnju upornosti više nego neposrednu monetizaciju, iako dizajn očito podržava krađu zamjenom adresa u radnim tokovima potpisivanja.

Analiza prijetnji i upornost

Odgovori, indikatori i ublažavanja

Wiz.io je prijavio dodatne indikatore kompromitovanja u popularnim CI sistemima, uključujući obfusirane URL-ove i Base64 kodirane blokove ugrađene u zapisnike pipeline-a. Njihovi nalazi su doveli do brzih zakrpa za skripte pipeline-a , širokih revizija NPM tokena i strožeg sprovođenja sigurnosti za održavanje u pogođenim organizacijama.

Što se tiče dobavljača, OKX Wallet je izjavio da njihova platforma nije pogođena . Kompanija je istakla nativni razvoj za iOS/Android za svoju mobilnu aplikaciju (ograničavanje oslanjanja na ugrađeni JavaScript), izolaciju između ekstenzija preglednika, web aplikacije i komponenti za pregledavanje dApp-ova, te prakse dubinske odbrane kao što su 95% hladno skladištenje, polu-offline višestruki potpisni trezori, otkrivanje prijetnji vođeno umjetnom inteligencijom i obavezna 2FA.

OKX je dodatno pozvao korisnike da budu oprezni s integracijama trećih strana: da provjere baze kodova novčanika gdje je to izvodljivo i da dvaput provjere svaku transakciju prije potpisivanja. Reakcija zajednice bila je uglavnom pozitivna, uz napomenu da jasna i pravovremena komunikacija pomaže u suzbijanju panike i fokusiranju napora za sanaciju u cijelom ekosistemu.

Za održavatelje i timove, praktični koraci sada uključuju omogućavanje 2FA na NPM-u , ograničavanje i rotiranje tokena za pristup, opsege s najmanjim privilegijama za CI, piniranje zavisnosti i provjeru integriteta (kontrolne sume, porijeklo/SLSA gdje je dostupno), reviziju skripti nakon instalacije i kontrole izlaza u okruženjima za izgradnju. Za krajnje korisnike, hardverski novčanici sa sigurnim ekranima i jasnim potpisivanjem ostaju pouzdana zaštita od prikrivene manipulacije adresama.

Odbrambene mjere i najbolje prakse

Epizoda ističe kako se kompromitacija jednog održavatelja može proširiti kroz lanac snabdijevanja NPM-a , utičući na hiljade projekata, a istovremeno proizvodeći samo slabe finansijske signale. Između prikrivenog planiranja, taktika upornosti i pažljivog verzioniranja, branioci se suočavaju sa suptilnim protivnikom - onim koji daje prioritet dosegu i trajnosti. Kontinuirana budnost, transparentni savjeti i slojevite kontrole od razvoja do potpisivanja bit će ključni dok istraga i čišćenje budu napredovali.

Slični postovi: