Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици

Компрометирани GitHub Actions процеси позволиха публикуването на легитимно изглеждащи пакети с вграден троянски софтуер за кражба на данни

Пет зловредни версии на популярни npm пакети от екосистемата на AsyncAPI бяха използвани в атака по веригата на доставки, при която нападатели внедриха дистанционно управляван троянски софтуер с възможности за кражба на чувствителна информация. Кампанията е особено опасна, тъй като атакуващите не са използвали откраднати npm токени, а са компрометирали процесите за автоматично публикуване чрез GitHub Actions.

Засегнатите пакети са част от пространството @asyncapi и имат общо над 2.25 млн. седмични изтегляния. Сред тях са:

  • @asyncapi/generator 3.3.1
  • @asyncapi/generator-helpers 1.1.1
  • @asyncapi/generator-components 0.7.1
  • @asyncapi/specs 6.11.2-alpha.1 и 6.11.2

Според анализите на няколко компании за киберсигурност атакуващите са получили достъп до два GitHub проекта на AsyncAPI и са внедрили злонамерен код в проектните файлове. След това промените са били публикувани чрез реалните CI/CD процеси на проекта.

Техниката е особено тревожна, защото използва официалния механизъм за доверено публикуване на npm чрез GitHub OIDC. В резултат компрометираните пакети са получили валидни SLSA provenance удостоверения, което ги е направило да изглеждат като нормални версии, създадени от легитимна инфраструктура.

След инсталация или зареждане на заразен пакет се активира първоначален JavaScript код, който изтегля допълнителен зловреден компонент. Вторият етап се доставя чрез IPFS мрежата, а следващият компонент представлява мащабен модулен бекдор с възможности за устойчивост и комуникация със сървъри за управление (C2).

Основната цел на зловредния софтуер е кражба на тайни и идентификационни данни. Анализаторите установяват, че той може да търси пароли, токени за достъп, ключове за удостоверяване, данни от браузъри, криптопортфейли, CI/CD среди, инструменти за разработка и конфигурации на ИИ приложения.

Изследователите свързват кода с фамилията Miasma, използвана при предишни атаки по веригата на доставки, но все още няма категорични доказателства дали става дума за същата група или за отделни оператори, използващи сходен код.

Всички зловредни версии вече са премахнати от npm, но рискът за разработчиците остава. Системи, които са инсталирали пакетите в периода между 07:10 и 11:18 UTC на 14 юли, могат да съдържат компрометирани зависимости.

Експертите препоръчват възстановяване от надеждни версии, пресъздаване на lock файловете, премахване на скрития файл NodeJS/sync.js, прекратяване на неизвестни процеси и незабавна смяна на всички компрометирани пароли и токени.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640