Kaspersky: Αποκαλύπτει κλοπή κρυπτονομισμάτων ύψους $500.000 μέσω κακόβουλων πακέτων

- Advertisement -

Οι επιθέσεις που αξιοποιούν κακόβουλα πακέτα ανοιχτού κώδικα εξελίσσονται σε μια σοβαρή και διαρκώς αυξανόμενη απειλή. Αυτός ο τύπος επίθεσης φαίνεται πλέον να είναι καθημερινό φαινόμενο, καθώς αναφορές για μολυσμένα πακέτα σε αποθετήρια όπως το PyPI ή το npm εμφανίζονται σχεδόν σε καθημερινή βάση.

Θα περίμενε κανείς ότι η αυξημένη επιτήρηση από ερευνητές σε αυτά τα αποθετήρια θα είχε εδώ και καιρό μειώσει σημαντικά τα περιθώρια κέρδους για τους κυβερνοεγκληματίες που προσπαθούν να πλουτίσουν μέσω κακόβουλων πακέτων. Ωστόσο, η έρευνα της Kaspersky γύρω από ένα πρόσφατο περιστατικό κυβερνοεπίθεσης επιβεβαιώνει για ακόμη μία φορά ότι τα πακέτα ανοιχτού κώδικα παραμένουν ένας ελκυστικός και σχετικά εύκολος τρόπος για τους επιτιθέμενους να αποκομίσουν οικονομικά οφέλη.

Οι ειδικοί της Kaspersky GReAT (Global Research and Analysis Team) εντόπισαν κακόβουλα open-source πακέτα που κατεβάζουν το Quasar backdoor και ένα πρόγραμμα υποκλοπής δεδομένων με σκοπό την κλοπή κρυπτονομισμάτων. Τα κακόβουλα πακέτα απευθύνονται στο περιβάλλον ανάπτυξης Cursor, το οποίο βασίζεται στο Visual Studio Code — ένα εργαλείο που χρησιμοποιείται για προγραμματισμό με τη βοήθεια τεχνητής νοημοσύνης.

Τα εν λόγω πακέτα, που φιλοξενούνται στο αποθετήριο Open VSX, παρουσιάζονται ως επεκτάσεις για την υποστήριξη της γλώσσας προγραμματισμού Solidity. Στην πράξη, όμως, κατεβάζουν και εκτελούν κακόβουλο κώδικα στις συσκευές των χρηστών.

Κατά τη διάρκεια διαχείρισης ενός περιστατικού ασφαλείας, ένας προγραμματιστής blockchain από τη Ρωσία επικοινώνησε με την Kaspersky αφού είχε εγκαταστήσει μία από αυτές τις ψεύτικες επεκτάσεις στον υπολογιστή του — γεγονός που επέτρεψε στους κυβερνοεγκληματίες να του αποσπάσουν κρυπτονομίσματα αξίας περίπου $500.000. Στον υπολογιστή είχαν εγκατασταθεί μόνο βασικές και δημοφιλείς εφαρμογές. Ο προγραμματιστής είχε πλήρη επίγνωση των κινδύνων κυβερνοασφάλειας που σχετίζονται με τις συναλλαγές σε κρυπτονομίσματα, γι’ αυτό ήταν ιδιαίτερα προσεκτικός και εξέταζε κάθε του βήμα κατά την εργασία του στο διαδίκτυο. Επιπλέον, χρησιμοποιούσε δωρεάν διαδικτυακές υπηρεσίες εντοπισμού κακόβουλου λογισμικού για την προστασία του συστήματός του, αλλά δεν είχε εγκατεστημένο κάποιο εμπορικό πρόγραμμα antivirus.

Ο δράστης κατάφερε να ξεγελάσει τον προγραμματιστή ανεβάζοντας τεχνητά τη δημοτικότητα του κακόβουλου πακέτου, ώστε να εμφανίζεται υψηλότερα από το νόμιμο στις αναζητήσεις. Αυτό επετεύχθη μέσω τεχνητής αύξησης του αριθμού των λήψεων, που έφτασε τις 54.000. Μετά την εγκατάσταση, η επέκταση δεν παρείχε καμία ουσιαστική λειτουργία. Αντιθέτως, εγκατέστησε το κακόβουλο λογισμικό ScreenConnect, το οποίο παρείχε απομακρυσμένη πρόσβαση στο σύστημα του χρήστη. Στη συνέχεια, οι επιτιθέμενοι εγκατέστησαν το Quasar backdoor και ένα εργαλείο υποκλοπής δεδομένων, το οποίο συνέλεγε πληροφορίες από προγράμματα περιήγησης, εφαρμογές email και πορτοφόλια κρυπτονομισμάτων. Με αυτόν τον τρόπο απέκτησαν τις seed phrases και αφαίρεσαν τα χρήματα από τα πορτοφόλια του θύματος.

Αφού εντοπίστηκε και αφαιρέθηκε η κακόβουλη επέκταση από το αποθετήριο, ο δράστης την επαναδημοσίευσε και προχώρησε ξανά σε τεχνητή αύξηση του αριθμού εγκαταστάσεων, αυτή τη φορά φτάνοντας τα 2 εκατομμύρια — έναντι 61.000 της νόμιμης επέκτασης. Η επέκταση αφαιρέθηκε οριστικά από την πλατφόρμα κατόπιν αιτήματος της Kaspersky.

Αποτελέσματα αναζήτησης για τον όρο “solidity”: η κακόβουλη επέκταση (με κόκκινη επισήμανση) και η νόμιμη (με πράσινη επισήμανση)

«Η αναγνώριση παραβιασμένων open-source πακέτων με γυμνό μάτι γίνεται ολοένα και πιο δύσκολη. Οι κυβερνοεγκληματίες υιοθετούν συνεχώς πιο δημιουργικές τακτικές για να παραπλανήσουν τα θύματά τους — ακόμη και προγραμματιστές με ισχυρές γνώσεις στον τομέα της κυβερνοασφάλειας, ιδιαίτερα στον χώρο του blockchain. Δεδομένου ότι οι επιθέσεις σε προγραμματιστές αναμένεται να ενταθούν, ακόμη και οι έμπειροι επαγγελματίες πληροφορικής συνιστάται να χρησιμοποιούν εξειδικευμένες λύσεις ασφάλειας για την προστασία ευαίσθητων δεδομένων και την αποτροπή οικονομικών απωλειών», δήλωσε ο Georgy Kucherin, Security Researcher της Kaspersky GReAT.

Ο δράστης πίσω από την επίθεση δημοσίευσε όχι μόνο κακόβουλες επεκτάσεις Solidity, αλλά και ένα ακόμη πακέτο στο NPM με την ονομασία solsafe, το οποίο επίσης κατεβάζει το ScreenConnect. Λίγους μήνες νωρίτερα, είχαν κυκλοφορήσει τρεις ακόμη κακόβουλες επεκτάσεις για το Visual Studio Code — solaibot, among-eth και blankebesxstnion — οι οποίες έχουν ήδη αφαιρεθεί από το αποθετήριο.

Συστάσεις της Kaspersky για προστασία:

  • Χρησιμοποιείτε λύσεις που παρακολουθούν τα ανοιχτού κώδικα πακέτα τα οποία χρησιμοποιείτε, ώστε να εντοπίζονται πιθανές απειλές.

  • Αν υποψιάζεστε παραβίαση της υποδομής της εταιρείας σας, χρησιμοποιήστε την υπηρεσία Kaspersky Compromise Assessment για τον εντοπισμό ενεργών ή προηγούμενων επιθέσεων.

  • Ελέγχετε τους δημιουργούς των πακέτων: επιβεβαιώστε την αξιοπιστία του συντηρητή ή του οργανισμού πίσω από το πακέτο. Αναζητήστε συνεπή ιστορικό εκδόσεων, τεκμηρίωση και ενεργό πίνακα ζητημάτων (issue tracker).

  • Μείνετε ενημερωμένοι για νέες απειλές: εγγραφείτε σε δελτία και ειδοποιήσεις ασφαλείας για τον κόσμο του open source. Όσο πιο νωρίς γνωρίζετε μια απειλή, τόσο πιο άμεσα μπορείτε να αντιδράσετε.

ΔΗΜΟΦΙΛΗ ΘΕΜΑΤΑ

Δωρεάν αναβάθμιση ταχυτήτων ανόδου στα προγράμματα Vodafone Full Fiber 300, 500 Mbps και 1...

Από 08/12/24 αυξάνονται αυτόματα και δωρεάν οι ονομαστικές ταχύτητες ανόδου (upload) σε όλες τις...

Το δημοφιλές παιχνίδι λέξεων Wordle στα Ελληνικά από τον Διομήδη Σπινέλλη

Πολλοί γνωρίζουν και παίζουν - κάποιοι μετά μανίας -...

Citrix Executive Leadership Forum: Η τεχνητή νοημοσύνη, η κυβερνοασφάλεια και η ψηφιακή κυριαρχία στο...

Τις προκλήσεις και τις ευκαιρίες που δημιουργεί η νέα...

Πρόγραμμα Υποτροφιών Πιλότων από την Aegean

Συνεχίζοντας το επιτυχημένο πρόγραμμα υποτροφιών υποψήφιων πιλότων που ξεκίνησε...

Cosmote: Δωρεάν απεριόριστα data και φέτος το τριήμερο του Αγ. Πνεύματος

Δωρεάν απεριόριστα data και αυτό το τριήμερο του Αγίου...

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Η νέα σειρά Samsung Galaxy Ζ ήδη διαθέσιμη για προπαραγγελία στα καταστήματα Nova και το nova.gr

Η Nova, διαθέτει ήδη για προπαραγγελία, ως και τις...

Χρυσή διάκριση για τη συνεργασία του Οικονομικού Πανεπιστημίου Αθηνών με τη Salesforce στα Education Leaders Awards 2026

Το πρόγραμμα «Εκπαίδευση και πιστοποίηση φοιτητών στην πλατφόρμα CRM...

Novacinema: Συναρπαστικός Αύγουστος με μεγάλες πρεμιέρες, συλλογές Nova Co-productions & Novasummer

Ο Αύγουστος έρχεται με συναρπαστική, καλοκαιρινή διάθεση στα κανάλια...

Οι δορυφορικές επικοινωνίες στον πυρήνα της στρατηγικής των τηλεπικοινωνιών

Η δορυφορική συνδεσιμότητα αναδεικνύεται σε βασικό στοιχείο της στρατηγικής...