Ethereum, las billeteras de Solana atacadas en un ataque masivo de ‘NPM’ pero solo 5 centavos tomados
Un correo electrónico de phishing el lunes eliminó a uno de los desarrolladores más prolíficos de Node.js empujando el código malicioso a paquetes descargados miles de millones de veces a la semana, en lo que los investigadores llaman el mayor ataque de la cadena de suministro de software en los últimos tiempos.
Si bien el alcance del ataque es masivo, Security Alliance dijo en un informe del martes que el atacante se fue con apenas unos pocos centavos. Sin embargo, los equipos de seguridad ahora enfrentan el costo sustancial de actualizar los sistemas de backend para contrarrestar más ataques.
Un mantenedor muy popular cuyo trabajo (como Chalk y Depug-JS) se utiliza en miles de millones de descargas cada semana, conocido como «Qix», responsable de las bibliotecas como la acompañamiento y la depug-JS, se vio comprometido la semana pasada después de recibir un correo electrónico de soporte@npmjs [..] Ayuda.] El dominio una vez señaló un servidor ruso y se redirigió a una página de autenticación de dos factores falsificada alojada en la red de entrega de contenido Bunnycdn.
El robador de credencial cosechó el nombre de usuario, la contraseña y los códigos 2FA antes de enviarlos a un host remoto. Con el acceso completo, el atacante volvió a publicar cada paquete Qix con una carga útil centrada en criptográfico.
Administrador de paquetes de nodo (acortado a NPM, no NPM) es como una tienda de aplicaciones para desarrolladores y es donde los codificadores descargan pequeños bloques de código de código (llamados paquetes) en lugar de escribir todo desde cero. Un mantenedor es la persona o entidad que crea y actualiza esos paquetes.
Cómo ocurrió el ataque
El código inyectado fue simple. Revisó si la ventana. Ethereum estaba presente y, de ser así, se conectó a las funciones de transacción principales de Ethereum. Las llamadas para aprobar, permitir, transferir o transferir se redirigieron silenciosamente a una sola billetera, «0xfc4a4858bafef54d1b1d7697bfb5c52f4c166976».
cualquier transacción de ética con valor y no se redirigieron datos. Para Solana, el malware sobrescribió a los destinatarios con una cadena inválida que comenzó «1911 …», también se interceptaron las transferencias de ruptura.
las solicitudes de red.
secuestrando fetch y xmlhttprequest, el malware escaneó las respuestas JSON para las subcadenas que se asemejan a las direcciones de la billetera y las reemplazaron con una de las 280 alternativas doloridas para parecer engañosamente similares.
Impacto de los datos de los datos
pero para la distribución de la distribución, el impacto fue descuidado
. recibió solo alrededor de cinco centavos de éter y aproximadamente $ 20 en una memoria ilíquida que cotizaba menos de $ 600 en volumen, según el informe de la Alianza de Seguridad.
El metamasco de billetera de navegador popular también dijo en X que no se vio afectado por el ataque de la cadena de suministro de NPM como la billetera bloquea sus versiones de código, usa manuales y cheques automatizados y actualizaciones de comunicaciones en escasas. También emplea «Lavamoat», que bloquea el código malicioso incluso si se inserta, y «bloquea», que marca rápidamente las direcciones de la billetera comprometida, para mantener tales ataques a raya.
Mientras tanto, el CTO de Ledger CTO Charles Guillemet advirtió que el código malicioso había sido empujado a los paquetes con las descargas de otros billones y fue diseñado para reemplazar silenciosamente las direcciones de la ballena en las transacciones. Marcado la semana pasada por ReversingLabs, donde los paquetes de NPM utilizaron contratos inteligentes de Ethereum para ocultar los enlaces de malware, una técnica que disfrazó el tráfico de comando y control como llamadas de blockchain ordinarias.
