• bitcoinBitcoin (BTC) $ 59,863.00
  • ethereumEthereum (ETH) $ 1,573.19
  • tetherTether (USDT) $ 0.998612
  • usd-coinUSDC (USDC) $ 0.999798
  • tronTRON (TRX) $ 0.320048
  • dogecoinDogecoin (DOGE) $ 0.075270
  • leo-tokenLEO Token (LEO) $ 9.27
  • zcashZcash (ZEC) $ 417.13
  • moneroMonero (XMR) $ 320.41
  • stellarStellar (XLM) $ 0.174656
  • cardanoCardano (ADA) $ 0.147848
  • chainlinkChainlink (LINK) $ 7.34
  • daiDai (DAI) $ 0.999760
  • bitcoin-cashBitcoin Cash (BCH) $ 195.66
  • litecoinLitecoin (LTC) $ 41.95
  • hedera-hashgraphHedera (HBAR) $ 0.071749
  • crypto-com-chainCronos (CRO) $ 0.054807
  • okbOKB (OKB) $ 75.48
  • ethereum-classicEthereum Classic (ETC) $ 7.24
  • kucoin-sharesKuCoin (KCS) $ 6.77
  • cosmosCosmos Hub (ATOM) $ 1.58
  • algorandAlgorand (ALGO) $ 0.083885
  • true-usdTrueUSD (TUSD) $ 0.997980
  • dashDash (DASH) $ 33.93
  • vechainVeChain (VET) $ 0.004468
  • tezosTezos (XTZ) $ 0.215942
  • decredDecred (DCR) $ 11.19
  • iotaIOTA (IOTA) $ 0.038469
  • neoNEO (NEO) $ 1.93
  • basic-attention-tokenBasic Attention (BAT) $ 0.084451
  • qtumQtum (QTUM) $ 0.678735
  • 0x0x Protocol (ZRX) $ 0.080201
  • ravencoinRavencoin (RVN) $ 0.003947
  • ontologyOntology (ONT) $ 0.042425
  • paxos-standardPax Dollar (USDP) $ 0.999456
  • iconICON (ICX) $ 0.025151
  • wavesWaves (WAVES) $ 0.263665
  • liskLisk (LSK) $ 0.086864
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • huobi-tokenHuobi (HT) $ 0.079928
Безопасность

Вредоносное ПО Trapdoor: масштабная атака на цепочку поставок, направленная против разработчиков криптовалют

Исследователи из компании Soclet обнаружили новую атаку типа «supply attack», направленную против разработчиков криптовалютных проектов, использующих пакеты npm, PyPI и Crates.io. Кампания, получившая название Trapdoor, направлена на кражу ключей от криптовалютных кошельков и других конфиденциальных данных у разработчиков в криптовалютной сфере.

Key Takeaways

  • Основные выводы:

    • 22 мая компания Soclet обнаружила вредоносное ПО Trapdoor, заражающее 34 пакета для разработчиков с целью кражи криптовалютных кошельков и ключей.
    • Охватывая 384 версии, эта кампания обманывает инструменты искусственного интеллекта и серьезно влияет на рынок разработки.
    • После аналогичной атаки в сентябре Socket предупреждает, что разработчики должны обеспечить защиту ИИ-сред от кражи криптовалюты.

    Схема атаки на цепочку поставок Trapdoor нацелена на разработчиков для максимальной эффективности

    В то время как некоторые кампании с использованием вредоносного ПО нацелены на обычных пользователей криптовалют, другие сосредоточены на разработчиках, стремясь захватить цели с более высокой вероятностью владения большими суммами криптовалюты и доступом к более широким ресурсам.

    Исследователи из Socket, компании, специализирующейся на предотвращении атак на цепочку поставок, выявили широкомасштабную кампанию, нацеленную на разработчиков криптовалют с использованием зараженных пакетов в npm, PyPI и Crates.io.

    Названная Trapdoor, эта атака на цепочку поставок охватывает 34 пакета в этих средах разработки, включая более 384 версий, причем некоторые из них все еще доступны. Socket сообщила, что затронутые пакеты публиковались волнами, начиная с 22 мая, а затем обновлялись в течение следующих выходных.

    Эти пакеты выделялись своим характером, поскольку якобы представляли собой общие инструменты для разработчиков и появлялись в быстрой последовательности в разных реестрах. Это дает кампании «широкий охват соседних сообществ разработчиков, где, вероятно, присутствуют криптокошельки, учетные данные для облачных сервисов, токены Github и ключи SSH», — оценила компания Socket.

    Зараженные пакеты проникают в среду разработки крипторазработчиков, используя эти якобы открытые инструменты, захватывая секретные данные, криптокошельки, ключи Secure Shell (SSH) и другие соответствующие данные.

    Зараженные пакеты Trapdoor также пытаются использовать инструменты искусственного интеллекта для содействия своей атаке, используя файлы директив, чтобы обманом заставить инструменты кодирования ИИ запустить сканирование безопасности и вывести очень конфиденциальные данные.

    Socket заявил, что хотя эта техника не может работать стабильно со всеми инструментами и моделями ИИ, ее наличие показывает, что злоумышленники «активно экспериментируют со средами разработки ИИ в рамках кампаний по распространению вредоносного ПО через цепочку поставок».

    Цепочные атаки становятся все более распространенными. В сентябре криптосообщество было предупреждено о подобном взломе, в ходе которого несколько пакетов, используемых криптокошельками, были скомпрометированы и модифицированы с целью кражи криптовалютных средств из кошельков, содержащих, среди прочих цифровых активов, биткоины, эфир и солану.

    Источник

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *

    Кнопка «Наверх»