ViteVenom: die neue npm Bedrohung, die einen RAT im Import versteckt und verwendet Blockchains als C2

Autor: Veröffentlicht 4 min de lectura 178 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsforscher haben eine neue Welle von schädlichen Paketen im npm-Ökosystem identifiziert, die Entwickler mit dem vorderen Vite-Bauwerkzeug ansprechen. Die Kampagne, die von einigen Analysten wie Das Leben der Menschen, ist Teil einer großen Operation verbunden mit dem sogenannten ChainVeil und zeigt eine wichtige taktische Entwicklung: der direkte Missbrauch des Paket-Ökosystems, um einen Loader (Lader) einzuführen, der einen Remote Access Trojaner (RAT) von einer Befehls- und Kontrollinfrastruktur (C2) basierend auf mehreren Blockchains erhält und startet.

Die technische Bedeutung des Angriffs liegt in der Liefermethode. Anstatt die Nutzlast von traditionellen Domains oder Servern auszufiltern, die geschlossen werden können, konsultiert der schädliche Code öffentliche Transaktionen in Ketten wie Tron und Binance Smart Chain, dekodiert Daten, die in Transaktionsfelder eingebettet sind, und erholt somit Punkte in die nächste Stufe von Malware. Dieser Ansatz macht die öffentlichen Blockchains zu einer Art verteilter und immuner Speicherschicht für die direkte Übernahme der Behörden und macht es schwierig, die Angriffsinfrastruktur zu brechen.

ViteVenom: die neue npm Bedrohung, die einen RAT im Import versteckt und verwendet Blockchains als C2
Bild generiert mit IA.

Die gefundenen Pakete wurden Ende Juni und Anfang Juli 2026 veröffentlicht und wurden entworfen, um Teil des Vite-Ökosystems zu sein, indem Umfangnamen (skopiert) den offiziellen Namensraum nachahmen. Unter den identifizierten Paketen sind Verweise auf Pakete mit Präfixen ähnlich @ vitecs und Varianten, die Ketten wie vite-tree, vite-ui und vite-ts, unter verschiedenen Betreuern veröffentlicht und mit Download-Figuren von zehn bis mehr als tausend. Die Verwendung von Namen mit Spielraum, um zu tun, als Teil des offiziellen Projekts zu sein, ist eine taktische Veränderung, die die Wahrscheinlichkeit erhöht, dass ein Entwickler wird nicht überprüft Menge sie.

Eine weitere alarmierende Funktion ist, dass der schädliche Code nicht während der Installation gefeuert wird, aber bei Einfuhr die Einheit in der Zeit der Umsetzung. Dies reduziert die Wirksamkeit vieler Sicherheitslösungen, die Installations-Hooks oder Dateisignaturen in Paket-Repositories analysieren, da schädliches Verhalten nur dann auftritt, wenn der Code Teil des Pakets ist oder in der Entwickler-Anwendung ausgeführt wird.

Die Implikationen für Projekte und Organisationen sind klar: Die Software-Versorgungskette ist nicht mehr ein theoretischer Vektor, sondern ein Operationsfeld, in dem Angreifer anspruchsvolle Techniken erforschen, um Unterbrechungen zu bestehen und zu vermeiden. Die Abhängigkeit von der öffentlichen Infrastruktur, wie Blockchains, um Punkte und Lasten zu speichern, macht die Erkennung und traditionelle Blockade schwierig, und erfordert ein Umdenken von präventiven und zufälligen Reaktionssteuerungen in Entwicklungs- und CI / CD-Umgebungen.

Wenn Sie vermuten, dass Ihr Projekt betroffen sein kann, enthalten sofortige Handlungen und Best Practices das Entfernen von verübten Paketen, gründlich prüfen die Einheiten und Konfigurationsdateien der Shell-Umgebung (z.B. .bashrc, .zshrc und .profile) für nicht autorisierte Änderungen und rotieren Anmeldeinformationen, die möglicherweise gefiltert wurden. Mittelfristig ist es angezeigt, die Politik der Unit Governance zu stärken: Verwenden Sie verifizierbare Sperrdateien (Lockfiles), müssen die Einheiten für Repositories überarbeitet werden, Egressbeschränkungen in CI-Umgebungen anwenden, um unbefugte ausgehende Verbindungen einzuschränken und aktuelle SBOM-Erfinder aufrechtzuerhalten, um zu wissen, welche Komponenten im Einsatz sind. Die Kombination von präventiven Steuerungen in der Entwicklungs- und Detektionsphase der Leistungszeit ist der Schlüssel.

ViteVenom: die neue npm Bedrohung, die einen RAT im Import versteckt und verwendet Blockchains als C2
Bild generiert mit IA.

Software-Zusammensetzung Analyse-Tools (SCA) und Paket-Scannen können helfen, Risikosignale zu erkennen, aber sie müssen durch menschliche Richtlinien ergänzt werden: Überprüfen Sie die Quelle der Betreuer, erfordern Multifaktor-Authentifizierung für die Veröffentlichung von Konten und beobachten ungewöhnliche Importmuster in den Repositorys. Es ist auch vorsichtig, Sperrregeln für ausgehende Anrufe an Knoten und APIs zu integrieren, die mit Blockchains verbunden sind, die von Angreifern verwendet werden und den DNS- und HTTP-Verkehr auf der Suche nach Mitteilungen an bekannte C2-Server überwachen.

Für diejenigen, die sich mit Vite entwickeln, wird empfohlen, die amtliche Dokumentation und die Sicherheitspraktiken des Ökosystems zu überprüfen und die Annahme von Paketen zu begrenzen, die keine Geschichte und überprüfbare Wartung haben. Sie können beginnen, indem Sie Vites offizielle Website auf https: / / vitess.dev / und gute Sicherheitspraktiken in der Lieferkette in Projekten wie OWASP Software Supply Chain überprüfen: https: / / owasp.org / www-project-software-supply-chain-security /. Für diejenigen, die Business-Skala-Einheiten verwalten, Drittanbieter-Dienste, die Scannen und kontinuierliche Überwachung von Paketen bieten, wie Snyk oder Paketrekord-Sicherheitstools können Teil einer breiteren Minderungsstrategie sein.

Schließlich stärkt diese Kampagne eine bereits sicherheitsrelevante Lektion: Es gibt keine einzige Lösung. Erkennung, Vorbeugung und Reaktion müssen mit der Entwicklung Governance und den Netzkontrollen integriert werden das Risiko moderner Lieferketten abzumildern. Diejenigen, die öffentliche Projekte und Paketverbraucher unterhalten, müssen davon ausgehen, dass jede neue Einheit eine Überprüfung erfordert und dass die kontinuierliche Sichtbarkeit von Produktionsanwendungen für solche Vorfälle unerlässlich ist.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.