IronWorm: нова supply-chain атака в npm

Заразени 36 npm пакета и насочване към облачни и крипто креденшъли

Изследователи разкриха мащабна supply-chain атака, която е компрометирала 36 пакета в npm, като е разпространявала инфостийлър malware с името IronWorm.

Атаката е засегнала екосистемата на JavaScript чрез внедряване на зловреден код в популярни пакети, използвани в разработка и CI/CD среди.

Според анализа на JFrog, зловредният софтуер цели да открадне чувствителни данни от разработчици и автоматизирани системи.

Какво търси IronWorm

Malware-ът е насочен към:

  • 86 environment variables
  • 20 типа файлове с чувствителни данни

Сред тях:

  • OpenAI и AI API ключове
  • AWS и облачни credentials
  • Anthropic ключове
  • npm токени
  • SSH ключове
  • Vault конфигурации
  • крипто портфейли (Exodus wallet)

Това го превръща в типичен infostealer, насочен към разработчици и DevOps инфраструктура.

Техническа сложност: Rust, eBPF и Tor комуникация

IronWorm се отличава с висока техническа сложност:

  • написан е на Rust
  • използва eBPF rootkit техники на ниво ядро
  • комуникира през Tor мрежата за анонимност

Тази комбинация значително затруднява откриването и анализа му в традиционни среди за сигурност.

Как се разпространява атаката

Основният механизъм е класическа supply-chain компрометация:

  1. Нападателят получава достъп до npm акаунт
  2. Използва откраднати криденшъли за публикуване на нови версии
  3. Инжектира зловреден код в preinstall скриптове
  4. Новите версии се разпространяват към разработчици и CI системи

Особено опасен е фактът, че malware-ът може да злоупотреби с npm Trusted Publishing workflow, което увеличава доверието към компрометираните пакети.

Саморазпространение и GitHub

Една от най-опасните характеристики е способността за self-propagation:

  • краде credentials от разработчици и CI/CD среди
  • използва ги за публикуване на нови троянизирани версии
  • заразява нови проекти автоматично

Изследователите отбелязват, че този модел наподобява предишни supply-chain кампании като Shai Hulud, макар директна връзка да не е потвърдена.

Скрито изтичане на данни чрез CI/CD

IronWorm използва интересна техника за ексфилтрация:

  • събира откраднатите секрети
  • записва ги в „безобиден“ файл (като lint output)
  • качва файла като build artifact в GitHub Actions

Така атакуващият може да извлича данните без класически C2 инфраструктура.

Откритие и овладяване на атаката

Компанията Ox Security съобщава, че атаката е била открита рано и е спряна преди да засегне по-популярни пакети.

Други изследователи от Endor Labs и StepSecurity също са засекли свързана активност, включваща JavaScript malware с име binding.gyp, насочен към отравяне на регистрите и GitHub Actions.

Какво означава това за разработчиците

IronWorm показва еволюция на supply-chain атаките:

  • атакуват директно DevOps веригата
  • използват легитимни publishing механизми
  • крадат облачни и AI ключове с висока стойност
  • разпространяват се автоматично чрез доверени пакети

Това прави npm и подобни екосистеми критична повърхност за атаки, особено когато CI/CD системите са компрометирани.

Препоръки за защита

Експертите препоръчват:

  • ротация на всички API ключове и токени
  • активиране на 2FA за npm и GitHub акаунти
  • ограничаване на CI/CD права
  • проверка на dependencies и версии
  • използване на software composition analysis (SCA) инструменти
По материали от Интернет

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy