В npm-пакет Injective SDK внедрили похититель криптокошельков
Хакеры скомпрометировали GitHub-репозиторий проекта Injective Labs SDK и использовали его для публикации вредоносного пакета в реестре Node Package Manager (npm).
Вредоносный код был встроен во внешне легитимный пакет и предназначался для кражи приватных ключей и мнемонических seed-фраз криптовалютных кошельков у разработчиков, устанавливающих зависимость через npm.
Что известно
SDK Injective Labs используется разработчиками при создании приложений, взаимодействующих с блокчейн-платформой Injective. Получив доступ к репозиторию проекта на GitHub, злоумышленники смогли внедрить вредоносную функциональность в пакет и распространить его через официальный канал npm, что повышало доверие к загрузке со стороны разработчиков.
Похититель был нацелен на данные криптокошельков — приватные ключи и seed-фразы, — обладание которыми даёт полный контроль над средствами жертвы.
Контекст
Атаки через компрометацию цепочки поставок программного обеспечения, при которых злоумышленники внедряют вредоносный код в популярные пакеты менеджеров зависимостей, таких как npm, остаются одним из распространённых векторов атак на разработчиков и криптовалютную индустрию.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.