Los piratas informáticos criptográficos ahora están utilizando contratos inteligentes de Ethereum para enmascarar las cargas de malware
Ethereum se ha convertido en el último frente para los ataques de la cadena de suministro de software.
Investigadores de ReversingLabs A principios de esta semana descubrió dos paquetes de NPM maliciosos que utilizaron contratos inteligentes de Ethereum para ocultar el código dañino, permitiendo que el malware no pase por alto los controles de seguridad tradicionales. Compartir código que contribuye a millones de programas de software.
Los paquetes, «Colortoolsv2» y «Mimelib2», se cargaron al repositorio de administrador de paquetes de nodo ampliamente utilizado en julio. Parecían ser utilidades simples a primera vista, pero en la práctica, aprovecharon la cadena de bloques de Ethereum para obtener URL ocultas que dirigían a los sistemas comprometidos que descargaran malware de la segunda etapa.
mediante la falta de estos comandos dentro de un contrato, los atacantes disfrazados de su actividad como el tráfico de blockchain, lo que hace que la detección sea más difícil.
. Lucija Valentić dijo en su informe. «Destaca la rápida evolución de las estrategias de evasión de detección de actores maliciosos que están trolleando repositorios y desarrolladores de código abierto».
La técnica se basa en un antiguo libro de jugadas. Los ataques pasados han utilizado servicios de confianza como Github Gists, Google Drive o OneDrive para alojar enlaces maliciosos. Al aprovechar Ethereum Smart Contracts, en su lugar, los atacantes agregaron un giro con sabor a criptográfico a una táctica de cadena de suministro ya peligrosa.
El incidente es parte de una campaña más amplia. ReversingLabs descubrió los paquetes vinculados a repositorios falsos de GitHub que se hicieron pasar por bots de comercio de criptomonedas. Estas repositorios estaban acolchadas con confirmaciones fabricadas, cuentas de usuarios falsas y recuentos de estrellas inflados para verse legítimos.
Los desarrolladores que extraían el código corrieron el riesgo de importar malware sin ser conscientes de ello.
Los riesgos de la cadena de suministro en las herramientas de cripto de código abierto no son nuevos. El año pasado, los investigadores marcaron más de 20 campañas maliciosas dirigidas a desarrolladores a través de repositorios como NPM y PYPI.
Muchos tenían como objetivo robar credenciales de billetera o instalar cripto mineros. Pero el uso de contratos inteligentes de Ethereum como mecanismo de entrega muestra que los adversarios se están adaptando rápidamente para mezclarse con los ecosistemas de blockchain.
Una conclusión para los desarrolladores es que los compromisos populares o los mantenedores activos pueden ser falsificados, e incluso los paquetes aparentemente inocuos pueden transportar cargas útiles ocultas.
.
