Menu dostępności

Programiści Azure celem ataku

Ponad 20000 złośliwych pakietów NPM zostało spreparowanych w celu wykradania danych osobowych (PII) programistów.

Badacze bezpieczeństwa z firmy JFrog twierdzą, że zidentyfikowali zakrojony na szeroką skalę atak na łańcuch dostaw, którego celem są programiści Azure.

Azure to usługa chmury obliczeniowej, której operatorem jest Microsoft. Programiści piszący kod dla środowiska chmury Azure często korzystają z NPM, publicznego rejestru oprogramowania.

Badacze z firmy JFrog zauważyli automatyczne alerty dotyczące zestawu pakietów w rejestrze NPM. Ręczna inspekcja ujawniła ogromny wzrost liczby zainfekowanych pakietów.

„Po ręcznym sprawdzeniu niektórych z tych pakietów okazało się, że był to atak ukierunkowany na cały zakres @azure npm, przeprowadzony przez hackera, który wykorzystał automatyczny skrypt do utworzenia kont i przesłania złośliwych pakietów obejmujących cały ten zakres” – powiedzieli badacze z firmy JFrog.

Jak wynika z ich dochodzenia, złośliwym ładunkiem tych pakietów były programy wykradające informacje osobiste. Badacze twierdzą, że poinformowali opiekunów NPM o problemie, a złośliwe pakiety zostały usunięte.

Autorzy raportu twierdzą jednak, że każdy ze złośliwych pakietów był pobierany średnio 50 razy. W sumie zidentyfikowano co najmniej 218 złośliwych pakietów.

źródło: Envato

Jak to zrobili?

Badacze zidentyfikowali atak jako „typosquatting”, w którym napastnicy tworzą złośliwe pakiety o takiej samej nazwie jak istniejący pakiet Azure scope, pomijając nazwę scop.

„Atakujący wykorzystuje fakt, że niektórzy programiści mogą błędnie pominąć prefiks @azure podczas instalowania pakietu. Przykładem może być omyłkowe uruchomienie polecenia npm install core-tracing, zamiast prawidłowego polecenia – npm install @azure/core-tracing” – twierdzą autorzy raportu.

Równocześnie, próbowali przeprowadzić atak polegający na „pomyleniu zależności”. Wszystkie złośliwe pakiety otrzymały wysoki numer wersji, aby oszukać deweloperów i przekonać ich, że są to legalnie zaktualizowane wersje.

Analiza złośliwego payloadu wykazała, że celem atakujących było zebranie nazw użytkowników, katalogów domowych, katalogów roboczych, adresów IP i innych informacji.

Badacze sugerują zabezpieczenie pakietów NPM za pomocą mechanizmu CAPTCHA, aby zapobiec masowemu tworzeniu złośliwych pakietów przez użytkowników.

„Ze względu na gwałtowny wzrost liczby ataków na łańcuchy dostaw, szczególnie za pośrednictwem repozytoriów pakietów NPM i PyPI, wydaje się, że należy wprowadzić więcej kontroli i zabezpieczeń” – twierdzą badacze.

Popularne

Nowa luka w Microsoft Teams – lepiej nie być zapraszanym…

Nowa luka w Microsoft Teams – lepiej nie być zapraszanym…

Usługa Microsoft Teams stała się kluczowym narzędziem do komunikacji i współpracy w firmach na całym świecie. Z tego powodu wiele organizacji polega na zabezpieczeniach takich jak Microsoft Defender for Off...
Ważna zmiana w OWASP Top 10

Ważna zmiana w OWASP Top 10

OWASP, czyli Open Worldwide Application Security Project, zaproponowało nowe wydanie swojej klasycznej listy Top 10 ryzyk aplikacyjnych. Wersja z 2025 roku wprowadza kluczowe rozszerzenia dotyczące b...
Jak modele LLM automatyzują cyberprzestępczość

Jak modele LLM automatyzują cyberprzestępczość

Każdy Czytelnik Kapitana Hacka wie, że złośliwe LLM-y ułatwiają mniej doświadczonym cyberprzestępcom przeprowadzanie ataków. Potwierdzają to badacze z Palo Alto Networks, którzy przeanalizowali dwa niedaw...
Wizualizacja ścieżek ataku na Active Directory za pomocą narzędzia BloodHound

Wizualizacja ścieżek ataku na Active Directory za pomocą narzędzia BloodHound

Krótko o narzędziu Bloodhound to narzędzie służące do wizualizacji i analizy powiązań w Active Directory. Dla atakującego jest niezastąpioną pomocą do znajdowania ścieżki ataku na najbardziej c...
Jak błąd w 7-Zip (CVE-2025-11001) daje hakerom dostęp do systemu Windows. Jest exploit

Jak błąd w 7-Zip (CVE-2025-11001) daje hakerom dostęp do systemu Windows. Jest exploit

Odkryto niezwykle niebezpieczną dla użytkowników systemów Windows podatność. Błąd o numerze CVE‑2025‑11001 jest już częściowo wykorzystywany, a dotyczy popularnego programu 7-Zip. Polega na niewłaściwe...