Нов supply chain червей в npm атакува разработчици

Целенасочена атака срещу екосистемата на Node.js

Нова supply chain атака засяга npm екосистемата, като компрометира популярни пакети и използва достъпа до тях, за да краде чувствителни данни и да се разпространява автоматично.

Заплахата е идентифицирана от изследователи от Socket и StepSecurity, които откриват зловреден код в пакети, свързани с компанията Namastex Labs.

Компрометирани пакети с висок риск

Сред засегнатите са 16 пакета, включително:

  • @automagik/genie
  • pgserve
  • @fairwords/websocket
  • @fairwords/loopback-connector-es
  • @openwebconcept/theme-owc
  • @openwebconcept/design-tokens

Тези библиотеки се използват в:

  • инструменти за ИИ агенти
  • бази данни и backend системи

Това показва, че атаката не цели масово разпространение, а високостойностни цели – среди с достъп до критични ресурси.

Как работи атаката

Кражба на чувствителни данни

Инжектираният зловреден код събира:

  • API ключове и токени
  • SSH ключове
  • идентификационни данни за cloud услуги
  • CI/CD конфигурации
  • registry достъп
  • конфигурации за Kubernetes и Docker
  • данни от LLM платформи

Допълнително се извличат данни от браузъри като:

  • Google Chrome
  • Mozilla Firefox

Включително крипто портфейли като:

  • MetaMask
  • Exodus
  • Atomic Wallet
  • Phantom

Червей с възможност за самостоятелно разпространение

Според StepSecurity, заплахата представлява supply-chain worm, който:

  1. Търси npm publish токени (в environment variables или ~/.npmrc)
  2. Идентифицира пакети, до които има достъп
  3. Инжектира зловреден payload
  4. Публикува нова версия с повишен номер

Всеки нов заразен пакет:

  • изпълнява същия процес при инсталация
  • създава верижна (recursive) инфекция

Multi-ecosystem заплаха

Атаката не се ограничава само до JavaScript. Ако бъдат открити данни за PyPI, се използва сходен механизъм за компрометиране на Python пакети чрез .pth payload.

Прилики с известни атаки

Техниките наподобяват атаките на групата зад CanisterWorm (TeamPCP), но към момента няма достатъчно доказателства за категорично приписване.

Времева линия

Първите зловредни версии на пакета pgserve са публикувани на:

  • 21 април 2026 г.
  • последвани от допълнителни компрометирани версии същия ден

Това подсказва бърза и автоматизирана експлоатация.

Препоръчани мерки за защита

Незабавни действия

  • Премахнете всички компрометирани версии от системите
  • Ротирайте всички възможно засегнати:
    • токени
    • ключове
    • пароли
  • Проверете CI/CD pipeline-и

Разширен одит

  • Анализирайте вътрешни package mirror-и и кешове
  • Търсете индикатори за компрометиране:
    • съвпадащ public.pem
    • подозрителни webhook-и
    • необичаен postinstall код

Този инцидент показва еволюция на supply chain атаките – от пасивно внедряване към активно самовъзпроизвеждащи се заплахи.

Комбинацията от:

  • кражба на идентификационни данни
  • автоматично публикуване
  • cross-platform разпространение

превръща атаката в сериозен риск за разработчици, DevOps екипи и организации, работещи с модерни cloud-native и ИИ среди.

e-security.bg

Подобни

RedHook превръща Android в собствен инструмент за атака
13.07.2026
Android_headpic_red
Helix атакува SharePoint чрез vishing
10.07.2026
microsoft_pexels-salvatore-de-lellis-107015876-9683980
Forg365 автоматизира атаките срещу Microsoft 365
10.07.2026
phishing
Зловредни пакети в npm и PyPI атакуват разработчици на платежни приложения
9.07.2026
stealer
Нова vishing кампания използва Microsoft Entra Passkey
9.07.2026
Microsoft-Office-365
UAT-7810 разширява мрежа за прикриване на кибератаки чрез компрометирани рутери
8.07.2026
china

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy