Киберпреступник с ноутбуком
Киберпреступник с ноутбуком
Антон Василюк Опубликована 06.09.2025 в 6:52

Смарт-контракты Ethereum стали тайным каналом загрузки вирусов из NPM

Исследователь Люсия Валентич выявила использование Ethereum для сокрытия команд в пакетах NPM

Представьте, что вы устанавливаете безобидный пакет из популярного репозитория NPM, а он тайком связывается с блокчейном Ethereum, чтобы скачать вирус. Звучит как сюжет из фантастического триллера? На самом деле, это реальность, которую только что раскрыли эксперты по кибербезопасности. Давайте разберёмся, как злоумышленники используют смарт-контракты для маскировки вредоносного кода и почему это меняет правила игры в мире цифровой безопасности.

Обнаружение вредоносных пакетов

Исследователи из компании ReversingLabs наткнулись на два подозрительных пакета в репозитории NPM: colortoolsv2 и mimelib2. Они были опубликованы в июле и на первый взгляд казались обычными инструментами. Однако под капотом скрывался хитрый механизм. Эти пакеты не содержали прямых ссылок на вредоносный код, а вместо этого обращались к смарт-контрактам Ethereum за адресами управляющих серверов. После установки они запрашивали из блокчейна URL для загрузки вируса второго этапа, что делало трафик практически неотличимым от легитимных транзакций.

По словам исследовательницы ReversingLabs Люсии Валентич, новым является именно использование смарт-контрактов для размещения URL-адресов. Ранее такие методы не встречались.

Это открытие подчёркивает, как эволюционируют кибератаки. Злоумышленники комбинируют технологии блокчейна с социальной инженерией, чтобы обходить стандартные системы обнаружения.

Более широкая кампания и её цели

Эти пакеты — лишь часть крупной операции, направленной на пользователей GitHub. Злоумышленники создавали фальшивые репозитории, имитирующие торговых ботов. Они добавляли фейковые коммиты и использовали несколько аккаунтов, чтобы выглядеть как активные разработчики и завоевать доверие. Цель — заманить жертв в установку вредоносного ПО, которое может красть данные или распространяться дальше.

По словам Валентич, новый вектор атаки показывает эволюцию взломов. Злоумышленники комбинируют блокчейн и социальную инженерию для обхода традиционных методов обнаружения.

Атаки такого рода не ограничиваются Ethereum. В апреле хакеры распространяли вредоносное ПО через поддельный репозиторий на GitHub, маскирующийся под бота для Solana. Они крали данные кошельков пользователей. Аналогично пострадала библиотека Python для разработки на биткоине — Bitcoinlib. Ещё один любопытный факт: согласно исследованию Sonatype за 2022 год, 83% атак на open-source репозитории приходятся на NPM, а число инцидентов выросло на 650% за последние пять лет, что делает такие платформы как GitHub и NPM горячими точками для злоумышленников.

Почему это важно и как защититься

Такие инциденты напоминают об уязвимостях в экосистеме open-source. Разработчики должны быть осторожны с пакетами из неизвестных источников: проверять репутацию автора, изучать код и использовать инструменты вроде Dependabot для сканирования зависимостей.

Интересный факт: в 2021 году атака на SolarWinds показала, как компрометация поставщика ПО может затронуть тысячи компаний — аналогично, здесь блокчейн добавляет слой сложности, делая обнаружение ещё сложнее.

Рекомендации для безопасности:

  • всегда проверяйте лицензии и отзывы на пакет;
  • используйте антивирусы с поддержкой блокчейн-анализа;
  • следите за обновлениями от ReversingLabs и подобных фирм.

В итоге, эта история — предупреждение: в мире, где технологии сливаются, даже "безопасный" код может скрывать угрозы. А вы уже проверяли свои зависимости?

Подписывайтесь на Moneytimes.Ru

Читайте также

Неравномерная экономия чаще всего становится причиной семейных ссор сегодня в 6:35
Любовь рушится не из-за измен, а из-за чеков: как понять, что в отношениях всё честно с деньгами

Когда доверие в паре измеряется не словами, а спокойствием за общий кошелёк, отношения становятся зрелыми. Финансовая безопасность — не сумма, а равновесие.

Читать полностью »
Отсутствие глобальной цели усложняет ведение личной бухгалтерии сегодня в 4:31
Деньги тают, как лёд в июле: почему домашняя бухгалтерия оборачивается финансовым хаосом

Почему популярные методы домашней бухгалтерии рушатся на практике и как построить систему контроля расходов, которая выдержит реальную жизнь и характер владельца.

Читать полностью »
Эффект приманки заставлчяет потребителя считать себя умнее и потратить деньги сегодня в 2:27
Ловушка для рациональных: почему мозг выбирает то, что выгодно продавцу, а не покупателю

Эффект приманки заставляет считать себя рациональным, но толкает к выбору, выгодному продавцу. Механизм работает глубже, чем кажется — даже когда мы уверены, что свободны.

Читать полностью »
Проверка тарифов банкловских карт каждые 3-4 месяца помогает сохранить контроль сегодня в 0:20
Банковские карты множатся быстрее счетов: как понять, какие приносят деньги, а какие только их съедают

Упорядочите банковские карты, оставив только выгодные: проверьте условия, подписи и счета, чтобы не платить за лишнее и не потерять контроль над деньгами.

Читать полностью »
После закрытия всех финансовых обязательств важно переорганизовать бюджет вчера в 22:09
Освободилась сумма после кредита? Именно в этот момент люди совершают самые дорогие ошибки

Освобождение от кредита меняет структуру решений и требует заново собрать финансовое поведение, чтобы высвободившаяся сумма не растворилась в хаотичных расходах.

Читать полностью »
Без чётко поставленной цели инвестиции превращаются в хаос вчера в 20:05
Даже тысяча способна кормить: как начать инвестировать без риска и создать себе вторую зарплату

Даже небольшие суммы могут стать началом инвестиций. Разбор инструментов, ошибок и способов контроля портфеля для тех, кто хочет создать вторую зарплату.

Читать полностью »
Разговоры о финансах повышают уровень финансовой грамотности детей на 25-30% вчера в 18:58
Финансовая магия без формул: разговоры с друзьями стали основой нового метода планирования

"Громкий" бюджет делает экономию публичной и превращает социальное давление из врага в союзника, помогая сохранять дисциплину и менять отношение к деньгам.

Читать полностью »
При выборе подарка нужно опираться на собственное финансовое положение вчера в 16:51
Праздничная арифметика без права на ошибку: как не обидеть подарком и не остаться с пустым кошельком

Как выбрать сумму подарка и не попасть в ловушку ожиданий: где заканчивается традиция, начинается разум и почему конверт не измеряет близость.

Читать полностью »