Одна-єдина вразливість, самотній шкідливий пакет, прихований серед мільйонів, може поставити під загрозу безпеку незліченних програм, ставлячи під загрозу як бізнес-операції, так і конфіденційність користувачів. Саме в цьому нестабільному середовищі наша команда Xygeni розпочала операцію з безпеки, виявивши сувору реальність, якої багато хто боявся, але мало хто міг підтвердити: наявність шкідливих npm-пакетів у самій основі нашої цифрової екосистеми.
З 13 по 15 січня 2024 року наше власне сканування на виявлення шкідливого коду пробило завісу нормальності, виявивши не один, а десять підступних npm-пакетів. Це були не випадкові зловживання, а кампанії, кожна з яких була розроблена для витоку конфіденційних даних у тіньові куточки Інтернету. Це викриття — не просто сигнал тривоги; це чіткий заклик до дії для кожного зацікавленого боку в процесі розробки програмного забезпечення.
На той час цей обсяг був ще значним. У 2026 році він вже не такий. Останні випуски наших Дайджест шкідливого коду підтверджувати 100-200+ шкідливих пакетів щотижня лише через npm та PyPI, то за цей самий триденний період сьогодні було б виявлено на порядок більше. Методи вилучення та уникнення, описані нижче, не зникли; вони просто були індустріалізовані в масштабах, яких ніхто не очікував на початку 2024 року.
Як піонери в кібербезпеці, унікальна позиція Xygeni дозволяє нам не лише виявляти ці загрози, але й глибоко розуміти їхні наслідки. Цей звіт є свідченням нашої commitмент для захисту цифрового фронту виявлення шкідливих доказів у коді, щоб уникнути конверсії під час майбутніх атак.
Приєднуйтесь до нас, щоб заглибитися в тонкощі цих кампаній, розгадати методи зловмисників і, найголовніше, пролити світло на те, як компанії можуть зміцнити свій захист від таких підступних загроз.
Початкове виявлення: порушення безпеки Aurora Webmail Pro
Першим відкриттям у нашому розслідуванні став пакет під назвою aurora-webmail-pro, який був завантажений до реєстру NPM користувачем із псевдонімом 0x379cНевдовзі після цього відкриття було виявлено ще чотири пакети, всі завантажені тим самим автором, перш ніж їхню діяльність було зупинено заходами безпеки реєстру.
Ці пакети включали блог_2021@1.1.1, heatwallet@10.1.1, newbooking@1.1.1 та pecko@1.0.1Після перевірки було виявлено, що кожен пакет містить разюче схожий шкідливий код, спрямований на викрадання конфіденційної інформації користувача.
Програма відновлює конфіденційну системну інформацію щодо користувача та системи та створює шістнадцятковий дамп з цими даними. Потім дані перебираються, і для кожної послідовності виконується GET-запит до зовнішнього сайту, де шляхом доступу є кожна зі сконструйованих послідовностей.
Вторинне розкриття: Різноманітні тактики поширення шкідливого коду
Одночасно з виявленням початкової партії, наше розслідування виявило чотири додаткові пакети NPM, розподілені по реєстру трьома різними користувачами.
Ці пакети, перелічені як anyone-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2 та synology-cft@10.0.0мали спільну рису в своїй кодовій базі — кожен був розроблений для витоку інформації користувачів. Примітно, що метод, який використовувався для витоку даних у цих випадках, відрізнявся від методу першої групи, натякаючи на окрему, хоча й не менш злочинну, кампанію.
Стратегія цієї другої кампанії передбачала більш прямий підхід до збору конфіденційних даних. Після активації шкідливий код у цих пакетах розпочинав ретельну розвідувальну місію, витягуючи детальну інформацію про конфігурацію системи користувача, особисті дані користувача та, зокрема, IP-адресу системи. Цей комплексний збір даних мав на меті скласти повне досьє на жертву, що підготувало б передумови для потенційно глибших вторгнень або цілеспрямованих атак.
Важливо підкреслити, що, незважаючи на те, що ці пакети можуть маскуватися під частину законної дослідницької діяльності в галузі безпеки, такої як діяльність, спрямована на виявлення вразливостей за допомогою тактики плутанини залежностей, реальність залишається незмінною. Ці пакети цілком можуть бути розроблені зі зловмисним наміром, таємно збираючи та передаючи конфіденційні дані неавторизованим зовнішнім особам.
Спеціальне сповіщення: Аномалія djs13-fetcher та її наслідки для кібербезпеки
Під час ретельного вивчення вищезгаданих пакетів наша платформа виявила додаткову аномалію: пакет під назвою djs13-fetcherЦе конкретне відкриття відрізняється від попередніх випадків не лише методом дії, але й характером загрози, яку воно становить. djs13-fetcher було ідентифіковано як ініціатор завантаження та виконання послідовності для вкладення з Discord, зокрема бінарного файлу з назвою astroia.exeПісля детальнішого вивчення за допомогою автоматизованого сервісу аналізу, цей бінарний файл отримав Оцінка загрози 85/100, рейтинг, який однозначно класифікує його як шкідливе програмне забезпечення.
Робота djs13-fetcher та подальше виконання astroia.exe підкреслюють складний та багатогранний вектор загрози. Вказаний бінарний файл був розроблений для виконання серії дій, що свідчать про глибоко вкорінений зловмисний намір:
- Процеси нерестової системи: Шкідливе програмне забезпечення ініціює кілька системних процесів під час виконання, техніка, яка часто використовується для виконання подальших шкідливих скриптів або для встановлення плацдарму в зараженій системі для отримання додаткових корисних навантажень.
- Запит системної інформаціїВін виконує розширені запити системної інформації. Ця дія зазвичай спрямована на збір розвідувальних даних про системне середовище, які можна використовувати для адаптації подальших атак до конкретних вразливостей системи.
- Виконання маневрів ухиленняМожливо, найпримітніше те, що astroia.exe був розроблений для виконання запитів інструментарію керування Windows (WMI), щоб визначити, чи він працює у віртуальній машині (ВМ). Така поведінка є явною маневром, спрямованою на уникнення виявлення та аналізу фахівцями з кібербезпеки та автоматизованими системами, які зазвичай використовують віртуальні машини для аналізу шкідливих програм.
Ключові вивезення
Виявлення цих 10 шкідливих npm-пакетів, а також особливого випадку djs13-fetcher, стало раннім сигналом закономірності, масштаби якої з того часу перевершили всі очікування у січні 2024 року.
Ця реальність навіть тоді підкреслювала незамінну роль Служба раннього попередження XygeniРозроблений для аналізу та попередження про потенційні загрози в нових npm-пакетах одразу після їх публікації, наш сервіс являв собою значний крок вперед у проактивному кіберзахисті на той час, і його логіка ставала лише більш необхідною зі зростанням обсягів. Пропонуючи раннє виявлення ознак шкідливості, задовго до... standard процедури, ми надаємо нашим клієнтам можливість захистити свої програмні екосистеми від потенційного проникнення шкідливого програмного забезпечення, перш ніж воно зможе завдати шкоди. Такий вид виявлення тепер виконується безперервно: дивіться підтверджені результати цього тижня в нашій Дайджест шкідливого коду.
Організації повинні пріоритезувати впровадження надійних протоколів безпеки, від регулярних аудитів коду до складних інструментів виявлення, для захисту від складних тактик, що використовуються кіберзлочинцями. Ксігені, ми залишаємося commitочолити цю триваючу боротьбу, оснащуючи наших партнерів та ширшу спільноту знаннями та інструментами, необхідними для боротьби з цими підступними загрозами.
FAQ
Чи шкідливі npm-пакети все ще зростають у 2026 році?
Так, суттєво. У цій публікації задокументовано 10 шкідливих пакетів npm, знайдених протягом трьох днів у січні 2024 року. Збірник шкідливого коду Xygeni тепер підтверджує понад 100-200 шкідливих пакетів щотижня в npm та PyPI, що свідчить про те, що тактики вилучення та ухилення, виявлені тут, різко зросли, а не зникли.
Як я можу перевірити, чи є npm-пакет шкідливим, перш ніж встановлювати його?
Перевірте історію розробника, дати публікацій та кількість завантажень на наявність аномалій, а також використовуйте автоматичне сканування, яке виявляє шаблони витоків та ухильну поведінку, а не лише відомі збіги CVE, оскільки більшість шкідливих пакетів, включаючи всі 10, розглянутих тут, були новими на момент виявлення.
Як я можу перевірити, чи є npm-пакет шкідливим, перш ніж встановлювати його?
Перевірте історію розробника, дати публікацій та кількість завантажень на наявність аномалій, а також використовуйте автоматичне сканування, яке виявляє шаблони витоків та ухильну поведінку, а не лише відомі збіги CVE, оскільки більшість шкідливих пакетів, подібних до тих, що описані в цьому звіті, були новими на момент виявлення.
Чи все ще регулярно виявляються нові шкідливі npm-пакети?
Так. Ксігені Дайджест шкідливого коду щотижня публікує нові підтверджені шкідливі пакети npm та PyPI; методи вилучення та обходу віртуальних машин, задокументовані у цьому звіті за 2024 рік, залишаються поширеними в пакетах, виявлених сьогодні.




