Специалисти по киберсигурност разкриха координирана кампания със зловреден софтуер, скрит във фалшиви пакети за разработчици. Тези пакети са се представяли за официални инструменти на три широко използвани онлайн платформи за плащания: Paysafe, Skrill и Neteller.

Зловредният код е създаден с цел скрито извличане на API ключове, токени и други чувствителни данни за достъп от компютрите на разработчиците. Откраднатата информация се изпраща към сървъри под контрола на нападателите, което застрашава финансовата инфраструктура и платежните потоци.

Кампанията обхваща седемнадесет компрометирани пакета, разпространявани в платформите npm и PyPI, публикувани в кратък интервал от време. Всеки пакет е проектиран да изглежда като легитимен софтуерен комплект за разработка (SDK), снабден с реалистични имена на функции и API структури, имитиращи оригиналните библиотеки на Paysafe, Skrill и Neteller.

Разработчиците, които неволно са инсталирали тези пакети при интегриране на платежни системи, са изложили компютрите си на незабележима кражба на данни. Изследователи от Socket.dev са идентифицирали кампанията и отбелязват, че пакетите всъщност не са извършвали реална обработка на плащания, а вместо това са връщали фалшиви отговори за успешна операция, за да избегнат съмнение.

От Socket посочват, че автоматизираният им скенер е открил пакетите минути след публикуването им, което показва бързината на съвременните системи за засичане. Въпреки това пакетите са останали активни достатъчно дълго, за да представляват реален риск. Нападателите са показали висока техническа подготовка, като са използвали различни ключове за обфускация за почти всеки файл, така че нито един от пакетите да няма идентичен цифров подпис. Това затруднява конвенционалните антивирусни инструменти, разчитащи на откриване по сигнатури.

Всеки зловреден пакет, като например npm пакета paysafe-node, е експортирал клас, наподобяващ реален клиент за разплащания, и е събирал променливи на средата като PAYSAFE_API_KEY. Вместо да изпраща заявки към реалните сървъри, кодът е връщал фалшиво съобщение за успех, докато скрита функция е събирала информация за името на хоста на разработчика, потребителското име, работната директория и променливите на средата, съдържащи ключови думи като KEY, SECRET, TOKEN, PASS, AUTH или API. Това позволява на софтуера да открадне не само данни за Paysafe, но и пароли за AWS, GitHub токени и други ценни ресурси.

От Socket препоръчват на всеки, който е инсталирал тези пакети, незабавно да подмени всички компрометирани пароли и ключове, да провери дървото на зависимостите на своите проекти и да ограничи изходящите връзки към домейни от типа ngrok-free.dev.