Детали схемы выяснили эксперты Kaspersky GReAT
В «Лабораторию Касперского» обратился российский блокчейн-разработчик, у которого злоумышленникам удалось похитить криптовалюту на сумму около 500 тысяч долларов. Эксперты Kaspersky GReAT (Глобального центра исследования и анализа угроз «Лаборатории Касперского») провели анализ и выявили, что пользователь установил на свой ПК заражённый пакет с открытым исходным кодом. Он мимикрировал под расширение для Cursor AI, среды разработки с поддержкой ИИ. Фальшивое расширение загружало на устройство бэкдор Quasar и стилер. Атакующие использовали эти вредоносные программы для кражи криптоактивов.
Вредоносный пакет оказался подделкой под реально существующее расширение, размещённое в Open VSX — репозитории, который используется в среде Cursor AI. Этот пакет якобы должен был помогать оптимизировать работу с кодом на Solidity — языке программирования смарт-контрактов. В реальности всё, что он делал, — это скачивал и запускал на заражённом устройстве вредоносный код.
Как устроена ловушка. В результатах поиска в репозитории криптовладелец кликнул на первое по порядку внушающее доверие расширение. Злоумышленники искусственно накрутили ему 54 тысячи скачиваний.
Результаты выдачи по поисковому запросу solidity: вредоносное
расширение выделено красным, легитимное — зелёным
Что было дальше. После установки поддельного расширения жертва не получила желаемую функциональность. Вместо этого на компьютер проникла вредоносная сборка ПО ScreenConnect. Используя её, злоумышленники получали удалённый доступ к устройству. Затем они заражали устройство бэкдором Quasar и стилером, который собирает данные из браузеров, почтовых клиентов и криптокошельков. Таким образом атакующие получили доступ к криптокошелькам и вывели с них криптовалюту.
Вредоносный пакет был удалён из репозитория. Однако злоумышленники заново опубликовали его и искусственно завысили число установок до 2 миллионов, в то время как число установок легитимного пакета всё это время составляло 61 тысячу. «Лаборатория Касперского» сообщила разработчикам платформы о новой подделке, которая была оперативно удалена из репозитория.
«Отличать скомпрометированные opensource-пакеты становится всё сложнее. Злоумышленники используют хитроумные тактики. В ловушку попадаются даже продвинутые пользователи, которые хорошо осведомлены о возможных рисках кибербезопасности, особенно те, кто работают в области блокчейн-разработки. Мы ожидаем, что атаки на криптовладельцев продолжатся, поэтому рекомендуем не пренебрегать специальными решениями для обеспечения безопасности конфиденциальных данных и предотвращения финансовых потерь», — комментирует Георгий Кучерин, эксперт Kaspersky GReAT.
Злоумышленники, предположительно стоящие за атакой, опубликовали не только вредоносные расширения Solidity, но и NPM-пакет, который также загружает вредоносную сборку ПО ScreenConnect. Несколькими месяцами ранее они же опубликовали три дополнительных вредоносных расширения для среды разработки Visual Studio Code, которые на данный момент удалены из репозитория.
Решения «Лаборатории Касперского» защищают от вредоносного ПО, которое использовалось в обнаруженной атаке.
Подробности — в отчёте на securelist.
Для защиты от подобных кибератак «Лаборатория Касперского» рекомендует пользователям и компаниям:
- применять специальное решение для мониторинга компонентов с открытым исходным кодом;
- проверять надёжность разработчика пакетов, обращать внимание на наличие последовательной истории версий, документации и активного трекера проблем;
- следить за ландшафтом киберугроз: подписаться на бюллетени от разработчиков опенсорсных пакетов;
- для защиты личных и корпоративных устройств использовать надёжные защитные решения, эффективность которых подтверждается независимыми тестами.
О Kaspersky GReAT
Глобальный центр исследования и анализа угроз Kaspersky GReAT основан в 2008 году. В его задачи входит поиск и исследование наиболее сложных атак, кампаний кибершпионажа, новых методов заражения, эксплойтов, использующих уязвимости нулевого дня. Сегодня в команде центра более 30 экспертов, работающих по всему миру — в Европе, России, Южной Америке, Азии, на Ближнем Востоке. Они известны своими достижениями в расследовании наиболее сложных атак, включая кампании кибершпионажа и киберсаботажа.