Фалшиви SDK библиотеки за Paysafe, Skrill и Neteller крадат API ключове, токени и идентификационни данни
Изследователи по киберсигурност разкриха координирана атака срещу разработчици на софтуер чрез официалните хранилища npm и PyPI. Нападателите са публикували поне 17 зловредни пакета, представящи се за легитимни SDK библиотеки на платежните платформи Paysafe, Skrill и Neteller, с цел кражба на чувствителни данни и идентификационни токени.
Според анализа на Socket кампанията е насочена към организации, които разработват приложения и интегрират платежните услуги на Paysafe в електронната търговия, финансовите услуги, SaaS решенията, онлайн игрите и криптовалутните платформи.
Фалшиви SDK пакети с реални програмни интерфейси
Зловредните пакети имитират поведението на истинските библиотеки, като дори предоставят очакваните програмни интерфейси. Вместо да комуникират с инфраструктурата на Paysafe, те връщат фалшиви успешни резултати, докато във фонов режим събират чувствителна информация от заразената среда.
Сред компрометираните данни попадат API ключове на Paysafe, ключове за Amazon Web Services (AWS), токени за GitHub, токени за npm, както и потребителски имена, информация за системата и други идентификационни данни.
Изследователите отбелязват съществена разлика между двете екосистеми. При пакетите за npm кражбата на данни започва само ако бъде открит API ключ на Paysafe, докато при PyPI злонамереният код се активира автоматично още при инициализацията на библиотеката, независимо дали такъв ключ съществува.
Атаките срещу веригата за доставки стават все по-опасни
Зловредният код включва и базови механизми за избягване на анализ, като прекратява изпълнението си, ако установи, че работи във виртуална среда или на система с ограничени хардуерни ресурси – често използван подход за заобикаляне на автоматизираните системи за откриване на заплахи.
Особено тревожен е фактът, че нападателите действат едновременно в npm и PyPI, което показва добра подготовка и способност за провеждане на атаки в различни среди за разработка. Подобен подход затруднява организациите, които наблюдават само една екосистема за софтуерни зависимости.
Експертите препоръчват всички организации, инсталирали някой от компрометираните пакети, незабавно да сменят всички идентификационни данни и секретни ключове, използвани на засегнатите системи. Освен това е необходимо да бъдат проверени дърветата със зависимости, журналите на системите за непрекъсната интеграция (CI) и вътрешните прокси хранилища, за да се предотврати повторното използване на компрометираните библиотеки. Случаят е поредното напомняне, че атаките срещу веригата за доставки остават една от най-ефективните стратегии за компрометиране на организации чрез техните собствени инструменти за разработка.









