Зловредни пакети в npm и PyPI атакуват разработчици на платежни приложения

Фалшиви SDK библиотеки за Paysafe, Skrill и Neteller крадат API ключове, токени и идентификационни данни

Изследователи по киберсигурност разкриха координирана атака срещу разработчици на софтуер чрез официалните хранилища npm и PyPI. Нападателите са публикували поне 17 зловредни пакета, представящи се за легитимни SDK библиотеки на платежните платформи Paysafe, Skrill и Neteller, с цел кражба на чувствителни данни и идентификационни токени.

Според анализа на Socket кампанията е насочена към организации, които разработват приложения и интегрират платежните услуги на Paysafe в електронната търговия, финансовите услуги, SaaS решенията, онлайн игрите и криптовалутните платформи.

Фалшиви SDK пакети с реални програмни интерфейси

Зловредните пакети имитират поведението на истинските библиотеки, като дори предоставят очакваните програмни интерфейси. Вместо да комуникират с инфраструктурата на Paysafe, те връщат фалшиви успешни резултати, докато във фонов режим събират чувствителна информация от заразената среда.

Сред компрометираните данни попадат API ключове на Paysafe, ключове за Amazon Web Services (AWS), токени за GitHub, токени за npm, както и потребителски имена, информация за системата и други идентификационни данни.

Изследователите отбелязват съществена разлика между двете екосистеми. При пакетите за npm кражбата на данни започва само ако бъде открит API ключ на Paysafe, докато при PyPI злонамереният код се активира автоматично още при инициализацията на библиотеката, независимо дали такъв ключ съществува.

Атаките срещу веригата за доставки стават все по-опасни

Зловредният код включва и базови механизми за избягване на анализ, като прекратява изпълнението си, ако установи, че работи във виртуална среда или на система с ограничени хардуерни ресурси – често използван подход за заобикаляне на автоматизираните системи за откриване на заплахи.

Особено тревожен е фактът, че нападателите действат едновременно в npm и PyPI, което показва добра подготовка и способност за провеждане на атаки в различни среди за разработка. Подобен подход затруднява организациите, които наблюдават само една екосистема за софтуерни зависимости.

Експертите препоръчват всички организации, инсталирали някой от компрометираните пакети, незабавно да сменят всички идентификационни данни и секретни ключове, използвани на засегнатите системи. Освен това е необходимо да бъдат проверени дърветата със зависимости, журналите на системите за непрекъсната интеграция (CI) и вътрешните прокси хранилища, за да се предотврати повторното използване на компрометираните библиотеки. Случаят е поредното напомняне, че атаките срещу веригата за доставки остават една от най-ефективните стратегии за компрометиране на организации чрез техните собствени инструменти за разработка.

e-security.bg

Подобни

JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle
Компрометирани GitHub Actions отново активираха зловреден код
27.09.2026
GitHub___headpic (1)
MacSync използва публични iCloud календари, за да заразява Mac устройства
25.09.2026
apple_triangle
Carbonato превръща изложени Docker сървъри в управлявани от ИИ ботнети
25.09.2026
docker
ФБР удари NightmareStresser - един от най-дълго работещите DDoS-for-hire
18.09.2026
ddos-bright

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy