Целенасочена атака срещу екосистемата на Node.js
Нова supply chain атака засяга npm екосистемата, като компрометира популярни пакети и използва достъпа до тях, за да краде чувствителни данни и да се разпространява автоматично.
Заплахата е идентифицирана от изследователи от Socket и StepSecurity, които откриват зловреден код в пакети, свързани с компанията Namastex Labs.
Компрометирани пакети с висок риск
Сред засегнатите са 16 пакета, включително:
- @automagik/genie
- pgserve
- @fairwords/websocket
- @fairwords/loopback-connector-es
- @openwebconcept/theme-owc
- @openwebconcept/design-tokens
Тези библиотеки се използват в:
- инструменти за ИИ агенти
- бази данни и backend системи
Това показва, че атаката не цели масово разпространение, а високостойностни цели – среди с достъп до критични ресурси.
Как работи атаката
Кражба на чувствителни данни
Инжектираният зловреден код събира:
- API ключове и токени
- SSH ключове
- идентификационни данни за cloud услуги
- CI/CD конфигурации
- registry достъп
- конфигурации за Kubernetes и Docker
- данни от LLM платформи
Допълнително се извличат данни от браузъри като:
- Google Chrome
- Mozilla Firefox
Включително крипто портфейли като:
- MetaMask
- Exodus
- Atomic Wallet
- Phantom
Червей с възможност за самостоятелно разпространение
Според StepSecurity, заплахата представлява supply-chain worm, който:
- Търси npm publish токени (в environment variables или ~/.npmrc)
- Идентифицира пакети, до които има достъп
- Инжектира зловреден payload
- Публикува нова версия с повишен номер
Всеки нов заразен пакет:
- изпълнява същия процес при инсталация
- създава верижна (recursive) инфекция
Multi-ecosystem заплаха
Атаката не се ограничава само до JavaScript. Ако бъдат открити данни за PyPI, се използва сходен механизъм за компрометиране на Python пакети чрез .pth payload.
Прилики с известни атаки
Техниките наподобяват атаките на групата зад CanisterWorm (TeamPCP), но към момента няма достатъчно доказателства за категорично приписване.
Времева линия
Първите зловредни версии на пакета pgserve са публикувани на:
- 21 април 2026 г.
- последвани от допълнителни компрометирани версии същия ден
Това подсказва бърза и автоматизирана експлоатация.
Препоръчани мерки за защита
Незабавни действия
- Премахнете всички компрометирани версии от системите
- Ротирайте всички възможно засегнати:
- токени
- ключове
- пароли
- Проверете CI/CD pipeline-и
Разширен одит
- Анализирайте вътрешни package mirror-и и кешове
- Търсете индикатори за компрометиране:
- съвпадащ
public.pem - подозрителни webhook-и
- необичаен
postinstallкод
- съвпадащ
Този инцидент показва еволюция на supply chain атаките – от пасивно внедряване към активно самовъзпроизвеждащи се заплахи.
Комбинацията от:
- кражба на идентификационни данни
- автоматично публикуване
- cross-platform разпространение
превръща атаката в сериозен риск за разработчици, DevOps екипи и организации, работещи с модерни cloud-native и ИИ среди.









