Злоумышленники использовали заражённый пакет с открытым исходным кодом для кражи криптовалюты на 500 тысяч долларов

Злоумышленники использовали заражённый пакет с открытым исходным кодом для кражи криптовалюты на 500 тысяч долларов

В «Лабораторию Касперского» обратился блокчейн-разработчик, у которого злоумышленникам удалось похитить криптовалюту на сумму около 500 тысяч долларов США. Эксперты Kaspersky GReAT (Глобального центра исследования и анализа угроз «Лаборатории Касперского») провели анализ и выявили, что пользователь установил на свой ПК заражённый пакет с открытым исходным кодом. Он мимикрировал под расширение для Cursor AI, среды разработки с поддержкой ИИ. Фальшивое расширение загружало на устройство бэкдор Quasar и стилер. Атакующие использовали эти вредоносные программы для кражи криптоактивов. 

Вредоносный пакет оказался подделкой под реально существующее расширение, размещённое в Open VSX — репозитории, который используется в среде Cursor AI. Этот пакет якобы должен был помогать оптимизировать работу с кодом на Solidity — языке программирования смарт-контрактов. В реальности всё, что он делал, — это скачивал и запускал на заражённом устройстве вредоносный код.

Как устроена ловушка. В результатах поиска в репозитории криптовладелец кликнул на первое по порядку внушающее доверие расширение. Злоумышленники искусственно накрутили ему 54 тысячи скачиваний.

Результаты выдачи по поисковому запросу solidity: вредоносное расширение выделено красным, легитимное — зелёным

Что было дальше. После установки поддельного расширения жертва не получила желаемую функциональность. Вместо этого на компьютер проникла вредоносная сборка ПО ScreenConnect. Используя её, злоумышленники получали удалённый доступ к устройству. Затем они заражали устройство бэкдором Quasar и стилером, который собирает данные из браузеров, почтовых клиентов и криптокошельков. Таким образом атакующие получили доступ к криптокошелькам и вывели с них криптовалюту.

Вредоносный пакет был удалён из репозитория. Однако злоумышленники заново опубликовали его и искусственно завысили число установок до 2 миллионов, в то время как число установок легитимного пакета всё это время составляло 61 тысячу. «Лаборатория Касперского» сообщила разработчикам платформы о новой подделке, которая была оперативно удалена из репозитория.

«Отличать скомпрометированные opensource-пакеты становится всё сложнее. Злоумышленники используют хитроумные тактики. В ловушку попадаются даже продвинутые пользователи, которые хорошо осведомлены о возможных рисках кибербезопасности, особенно те, кто работают в области блокчейн-разработки. Мы ожидаем, что атаки на криптовладельцев продолжатся, поэтому рекомендуем не пренебрегать специальными решениями для обеспечения безопасности конфиденциальных данных и предотвращения финансовых потерь», — комментирует Георгий Кучерин, эксперт Kaspersky GReAT.

Злоумышленники, предположительно стоящие за атакой, опубликовали не только вредоносные расширения Solidity, но и NPM-пакет, который также загружает вредоносную сборку ПО ScreenConnect. Несколькими месяцами ранее они же опубликовали три дополнительных вредоносных расширения для среды разработки Visual Studio Code, которые на данный момент удалены из репозитория. 

Решения «Лаборатории Касперского» защищают от вредоносного ПО, которое использовалось в обнаруженной атаке.

Для защиты от подобных кибератак «Лаборатория Касперского» рекомендует пользователям и компаниям:

  • применять специальноерешение для мониторинга компонентов с открытым исходным кодом;
  • проверять надёжность разработчика пакетов, обращать внимание на наличие последовательной истории версий, документации и активного трекера проблем;
  • следить за ландшафтом киберугроз: подписаться на бюллетени от разработчиков опенсорсных пакетов;
  • для защиты личных и корпоративных устройств использовать надёжные защитные решения, эффективность которых подтверждаетсянезависимыми тестами.

О Kaspersky GReAT

Глобальный центр исследования и анализа угроз Kaspersky GReAT основан в 2008 году. В его задачи входит поиск и исследование наиболее сложных атак, кампаний кибершпионажа, новых методов заражения, эксплойтов, использующих уязвимости нулевого дня. Сегодня в команде центра более 30 экспертов, работающих по всему миру — в Европе, России, Южной Америке, Азии, на Ближнем Востоке. Они известны своими достижениями в расследовании наиболее сложных атак, включая кампании кибершпионажа и киберсаботажа.

***

За дополнительной информацией и комментариями, пожалуйста, обращайтесь в пресс-службу «Лаборатории Касперского» по адресу empr@kaspersky.com или по телефону +7 495 797 8700. Подписывайтесь на официальный канал пресс-службы в Telegram @Kaspersky4media и следите за нашими новостями в социальных сетях и на официальных ресурсах:

 

Оцените новость

  • Ваша оценка
Итоги:
Проголосовало людей: 2

17 комментария

  1. аватар
    Feedback 6 августа 2025 15:22

    Ο Δρ Γεωργίου ο οποίος εξασκεί Πλαστικη Χειρουργικη στην Κυπρο, έχει ως βασικό μέλημά του την εξατομικευμένη και προσωπική σας φροντίδα, αφού οι ανάγκες και προσδοκίες σας αποτελούν την  προτεραιότητα του. Κατ' ιδίαν συνάντηση και συζήτηση, προηγείται οποιασδήποτε πλαστικής χειρουργικής επέμβασης. Εμπιστευτείτε το σώμα σας στην κατάλληλη κλινική πλαστικής χειρουργικής και στον κατάλληλο πλαστικό χειρουργό. Πλαστικη Χειρουργικη Κυπρο

  2. аватар
    películas online 7 августа 2025 17:42

    Welcome to Thunder TV , the best app for Fire Stick and Android TV. Enjoy the most comprehensive content, with no contracts, no hassle películas online

    Welcome to Thunder TV , the best app for Fire Stick and Android TV. Enjoy the most comprehensive content, with no contracts, no hassle <a href="https://tv-thunder.com/">plataforma de streaming</a> plataforma de streaming

  3. аватар
    ayan rao 19 августа 2025 18:40

    When returning to play, login dewapoker is the key entry point. Players enjoy its simple interface, which grants immediate access to their account, balance, and favorite tables. It’s important to log in securely to ensure safe transactions and gameplay.login dewapoker

  4. аватар
    itachi uchiha 25 августа 2025 16:26

    Keep up the excellent job; I've read a few entries on your page and find your blog to be intriguing with a wealth of amazing information. I appreciate all of your hard work. <a href="https://perfectgaraoke.com/">퍼펙트 가라오케</a>

  5. аватар
    325643 26 августа 2025 16:21

    Pretty good post. I just stumbled upon your blog and wanted to say that I have really enjoyed reading your blog posts. Any way I'll be subscribing to your feed and I hope you post again soon. Big thanks for the useful info. 송파가라오케

  6. аватар
    itachi uchiha 30 августа 2025 00:00

    Thanks for a very interesting blog. What else may I get that kind of info written in such a perfect approach? I’ve a undertaking that I am simply now operating on, and I have been at the look out for such info. <a href="https://elitegaraoke.com">강남엘리트</a>

  7. аватар
    wWDQd 31 августа 2025 17:59

    his is very educational content and written well for a change. It's nice to see that some people still understand how to write a quality post! 윈가라오케

  8. аватар
    itachi uchiha 2 сентября 2025 15:38

    This is a really useful and educated piece, in my opinion, and it is extremely instructive. For this reason, I want to express my gratitude for all of your efforts in creating this essay. Every piece of material has been meticulously studied. Regards... <a href="https://jamsil-garaoke.isweb.co.kr">윈가라오케</a>

Оставить комментарий

Ваш e-mail не будет опубликован. Поля обязательны для заполненеия - *

  • bowtiesmilelaughingblushsmileyrelaxedsmirk
    heart_eyeskissing_heartkissing_closed_eyesflushedrelievedsatisfiedgrin
    winkstuck_out_tongue_winking_eyestuck_out_tongue_closed_eyesgrinningkissingstuck_out_tonguesleeping
    worriedfrowninganguishedopen_mouthgrimacingconfusedhushed
    expressionlessunamusedsweat_smilesweatdisappointed_relievedwearypensive
    disappointedconfoundedfearfulcold_sweatperseverecrysob
    joyastonishedscreamtired_faceangryragetriumph
    sleepyyummasksunglassesdizzy_faceimpsmiling_imp
    neutral_faceno_mouthinnocent
Кликните на изображение чтобы обновить код, если он неразборчив

Актуальные новости

Логотип

О портале

Новостной портал Казахстана, только свежие новости со всего мира!

© 2024 INFOZAKON. Все права защищены.

×