Die Kampagne versteckt Malware in npm und Gehen Sie in VS-Code, die beim Öffnen Ihres Projekts aktiviert wird

Autor: Veröffentlicht 4 min de lectura 231 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben eine neue Kampagne, die nutzte böswillige Pakete sowohl in npm als auch im Go-Ökosystem, um eine Python-basierte Informationen robber auf Windows-, Linux- und macOS-Maschinen vorstellen. Die relevante Sache ist nicht nur Malware selbst, sondern Taktik: Die Angreifer versteckten die Ausführung innerhalb einer automatischen Aufgabe von Visual Studio Code und verkleidet JavaScript Code als Quelldatei, so dass ein täglicher Workflow des Entwicklers in einen Infektionsvektor.

Die identifizierten npm-Pakete - einschließlich html-to-gutenberg und fetch-page-assets, die kompromittierte Abhängigkeiten enthalten - wurden Ende Mai 2026 hochgeladen und sind nicht mehr im Register verfügbar. Parallel, Community-Analyse mindestens 16 Go Repositories, die Versionen mit der gleichen schädlichen Last veröffentlicht hatte. Die erste Ausführung wird aktiviert, wenn das Paketverzeichnis als Arbeitsraum im VS-Code geöffnet wird und die schädliche Aufgabe mit runOn: 'folderOpen ' wird automatisch ausgeführt; diese Option wird im eigenen Task-Guide des VS-Codes dokumentiert und ist genau der Mechanismus, den die Angreifer missbraucht haben. https: / / code.visualstudio.com / docs / Editor / Aufgaben # _ run.

Die Kampagne versteckt Malware in npm und Gehen Sie in VS-Code, die beim Öffnen Ihres Projekts aktiviert wird
Bild generiert mit IA.

Die Angriffskette ist ausgeklügelt und gestaffelt: Die angebliche Quelldatei enthält JavaScript, das eine nächste Stufe von Blockchain-Transaktionen (mit Dienstleistungen wie TronGrid und Aptos) verschlüsselt erholt - eine "Dead-Drop"-Technik, die es schwierig macht, den Inhalt herunterzunehmen -, eine Verbindung zu der vom Angreifer kontrollierten Infrastruktur aufzubauen, aktiviert eine Hintertür über Socket. io und installiert schließlich einen Infostealer in Python. Die endgültige Komponente sammelt Anmeldeinformationen von Browsern, Managern, Geldbörsen, Betriebssystem-Anmelde-Stores und Entwicklungs-Geräten (wie Git-Anmelde- und VS-Code-Daten), Verpackungsinformationen und Exfiltra, auch über einen Telegram-Bot, wenn der Angreifer ein Token zur Verfügung gestellt.

Neben den unmittelbaren Auswirkungen auf die Vertraulichkeit von Anmelde- und Kryptomoneda-Mitteln zeigt dieser Vorfall zwei besorgniserregende Trends: Erstens leiten die Angreifer ihre Kampagnen auf das "Entwickler"-Profil und verwenden legitime Werkzeuge (IDE, beliebte Pakete) um ihre Tätigkeit zu tarnen; zweitens erhöht die Wiederverwendung von widerstandsfähigen Infrastrukturen (Blockchain als Bühnenlager) die Beharrlichkeit und Schwierigkeit der Minderung.

Für Teams und Entwickler ist die sofortige Empfehlung stark: Entfernen Sie alle verdächtigen Abhängigkeiten oder Versionen, die auf den angegebenen Daten veröffentlicht werden und suchen Sie nach automatischen Laufstrecken auf den Entwicklungsmaschinen. Insbesondere inspizieren Sie .vscode-Ordner in lokalen Projekten und Entwicklerkonten in öffentlichen Repositories; überprüfen Sie Aufgaben. json mit Optionen, um Befehle auszuführen, wenn Sie den Ordner öffnen und binäre Dateien oder "Quellen" mit JavaScript-Code anstelle von legitimen Quelldaten überprüfen. Wenn Sie aktives Engagement erkennen - ungewöhnliche ausgehende Verbindungen, unbekannte Prozesse oder komprimierte Dateien mit sensiblen Daten - betrachten Sie die Isolation und Neuinstallation von betroffenen Systemen und koordinieren eine forensische Reaktion, um den Umfang zu bestimmen.

Aus Sicht des Risikomanagements ist es unerlässlich, die Anmeldeinformationen nach einer möglichen Exposition zu drehen: Passwörter und API-Schlüssel ändern, Token und Cloud-Service-Schlüssel, Invaliate-Sitzungen und OAuth-Kunden ersetzen und den Zugang zu Krypto (Migration von Geldern zu neuen Geldbörsen mit sicheren privaten Schlüsseln, wenn es Verdacht auf Diebstahl). Aktivieren Sie Multifactor-Authentifizierung und bevorzugen dedizierte Passwort-Manager gegen Browser-Speicher. Für Registrierungskonten (npm, GitHub usw.) ermöglichen 2FA- und Paketverifikationsrichtlinien.

Die Kampagne versteckt Malware in npm und Gehen Sie in VS-Code, die beim Öffnen Ihres Projekts aktiviert wird
Bild generiert mit IA.

Auf organisatorischer Ebene nehmen Sie Hygienekontrollen in der Software-Versorgungskette an: implementieren Sie die Blockierung von Versionen und Paketsignaturen, wo möglich, verwenden Sie die Software-Tools Composition Analysis (SCA) und Genehmigungsrichtlinien für neue Abhängigkeiten, und führen Sie Build und Analyse in kontrollierten CI / CD-Umgebungen, die nicht vom Arbeitsraum des Entwicklers abhängig sind. GitHub bietet Anleitungen und Funktionen, die auf die Sicherheit der Lieferkette abzielen, um diese Praktiken zu etablieren https: / / docs.github.com / en / code-security / Supply-chain-security. Es setzt auch "Workspace Trust"-Politiken ein und vermeidet die automatische Ausführung von Aufgaben aus nicht verifizierten Verzeichnissen.

Hierzu benötigen auch Vorfälle einen proaktiven Ansatz: Netzwerküberwachung zur Erkennung von Kommunikationen zu ungewöhnlichen Domänen oder Mustern (einschließlich Verkehr zu Blockchain- und Proxies-APIs), kontinuierliche Einheitsaudit und SBOMs (Software Bill of Materials) Produktion, um schnell identifizieren zu können, welche Software möglicherweise gefährdet war. Wenn Sie Vermögenswerte mit Krypto-Fonds behandeln, machen Sie eine automatische Warnung über Fondsbewegungen und erstellen Notfallverfahren für eine sichere Übertragung.

Schließlich sollte die Gemeinschaft feststellen, dass die traditionelle Verteidigung der Registrierung von Paketen und laufenden Kontrollen nicht ausreicht, wenn die Lieferkette die IDE-Funktionalitäten aktivieren oder sich auf dezentrale Infrastruktur zur Aufnahme von Etappen verlassen kann. Dieser Fall erinnert daran, dass die Entwicklungssicherheit nicht nur die Verantwortung für die Operationen oder ein einzelnes Team ist: es erfordert eine Koordinierung zwischen Entwicklern, Sicherheitsbeamten, Repository Managern und Werkzeuganbietern.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.