Зловредни пакети в npm и PyPI атакуват разработчици на платежни приложения

Фалшиви SDK библиотеки за Paysafe, Skrill и Neteller крадат API ключове, токени и идентификационни данни

Изследователи по киберсигурност разкриха координирана атака срещу разработчици на софтуер чрез официалните хранилища npm и PyPI. Нападателите са публикували поне 17 зловредни пакета, представящи се за легитимни SDK библиотеки на платежните платформи Paysafe, Skrill и Neteller, с цел кражба на чувствителни данни и идентификационни токени.

Според анализа на Socket кампанията е насочена към организации, които разработват приложения и интегрират платежните услуги на Paysafe в електронната търговия, финансовите услуги, SaaS решенията, онлайн игрите и криптовалутните платформи.

Фалшиви SDK пакети с реални програмни интерфейси

Зловредните пакети имитират поведението на истинските библиотеки, като дори предоставят очакваните програмни интерфейси. Вместо да комуникират с инфраструктурата на Paysafe, те връщат фалшиви успешни резултати, докато във фонов режим събират чувствителна информация от заразената среда.

Сред компрометираните данни попадат API ключове на Paysafe, ключове за Amazon Web Services (AWS), токени за GitHub, токени за npm, както и потребителски имена, информация за системата и други идентификационни данни.

Изследователите отбелязват съществена разлика между двете екосистеми. При пакетите за npm кражбата на данни започва само ако бъде открит API ключ на Paysafe, докато при PyPI злонамереният код се активира автоматично още при инициализацията на библиотеката, независимо дали такъв ключ съществува.

Атаките срещу веригата за доставки стават все по-опасни

Зловредният код включва и базови механизми за избягване на анализ, като прекратява изпълнението си, ако установи, че работи във виртуална среда или на система с ограничени хардуерни ресурси – често използван подход за заобикаляне на автоматизираните системи за откриване на заплахи.

Особено тревожен е фактът, че нападателите действат едновременно в npm и PyPI, което показва добра подготовка и способност за провеждане на атаки в различни среди за разработка. Подобен подход затруднява организациите, които наблюдават само една екосистема за софтуерни зависимости.

Експертите препоръчват всички организации, инсталирали някой от компрометираните пакети, незабавно да сменят всички идентификационни данни и секретни ключове, използвани на засегнатите системи. Освен това е необходимо да бъдат проверени дърветата със зависимости, журналите на системите за непрекъсната интеграция (CI) и вътрешните прокси хранилища, за да се предотврати повторното използване на компрометираните библиотеки. Случаят е поредното напомняне, че атаките срещу веригата за доставки остават една от най-ефективните стратегии за компрометиране на организации чрез техните собствени инструменти за разработка.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy