Заразени 36 npm пакета и насочване към облачни и крипто креденшъли
Изследователи разкриха мащабна supply-chain атака, която е компрометирала 36 пакета в npm, като е разпространявала инфостийлър malware с името IronWorm.
Атаката е засегнала екосистемата на JavaScript чрез внедряване на зловреден код в популярни пакети, използвани в разработка и CI/CD среди.
Според анализа на JFrog, зловредният софтуер цели да открадне чувствителни данни от разработчици и автоматизирани системи.
Какво търси IronWorm
Malware-ът е насочен към:
- 86 environment variables
- 20 типа файлове с чувствителни данни
Сред тях:
- OpenAI и AI API ключове
- AWS и облачни credentials
- Anthropic ключове
- npm токени
- SSH ключове
- Vault конфигурации
- крипто портфейли (Exodus wallet)
Това го превръща в типичен infostealer, насочен към разработчици и DevOps инфраструктура.
Техническа сложност: Rust, eBPF и Tor комуникация
IronWorm се отличава с висока техническа сложност:
- написан е на Rust
- използва eBPF rootkit техники на ниво ядро
- комуникира през Tor мрежата за анонимност
Тази комбинация значително затруднява откриването и анализа му в традиционни среди за сигурност.
Как се разпространява атаката
Основният механизъм е класическа supply-chain компрометация:
- Нападателят получава достъп до npm акаунт
- Използва откраднати криденшъли за публикуване на нови версии
- Инжектира зловреден код в
preinstallскриптове - Новите версии се разпространяват към разработчици и CI системи
Особено опасен е фактът, че malware-ът може да злоупотреби с npm Trusted Publishing workflow, което увеличава доверието към компрометираните пакети.
Саморазпространение и GitHub
Една от най-опасните характеристики е способността за self-propagation:
- краде credentials от разработчици и CI/CD среди
- използва ги за публикуване на нови троянизирани версии
- заразява нови проекти автоматично
Изследователите отбелязват, че този модел наподобява предишни supply-chain кампании като Shai Hulud, макар директна връзка да не е потвърдена.
Скрито изтичане на данни чрез CI/CD
IronWorm използва интересна техника за ексфилтрация:
- събира откраднатите секрети
- записва ги в „безобиден“ файл (като lint output)
- качва файла като build artifact в GitHub Actions
Така атакуващият може да извлича данните без класически C2 инфраструктура.
Откритие и овладяване на атаката
Компанията Ox Security съобщава, че атаката е била открита рано и е спряна преди да засегне по-популярни пакети.
Други изследователи от Endor Labs и StepSecurity също са засекли свързана активност, включваща JavaScript malware с име binding.gyp, насочен към отравяне на регистрите и GitHub Actions.
Какво означава това за разработчиците
IronWorm показва еволюция на supply-chain атаките:
- атакуват директно DevOps веригата
- използват легитимни publishing механизми
- крадат облачни и AI ключове с висока стойност
- разпространяват се автоматично чрез доверени пакети
Това прави npm и подобни екосистеми критична повърхност за атаки, особено когато CI/CD системите са компрометирани.
Препоръки за защита
Експертите препоръчват:
- ротация на всички API ключове и токени
- активиране на 2FA за npm и GitHub акаунти
- ограничаване на CI/CD права
- проверка на dependencies и версии
- използване на software composition analysis (SCA) инструменти









