Контакты
Подписка 2025
ITSEC 2025
ITSEC 2025: Информационная и кибербезопасность России. Форум для ИБ-специалистов, ИТ-директоров, разработчиков и поставщиков решений
Регистрируйтесь и участвуйте 14-15 октября!

Хакеры внедрили вредоносный код в популярные пакеты npm

21/07/25

images - 2025-07-21T151310.414

Злоумышленники провели фишинговую кампанию, нацеленную на разработчиков, сопровождающих проекты, и похитили их токены доступа к npm, пишет Securitylab. Получив контроль над учётными записями, они загрузили вредоносные версии библиотек напрямую в официальный реестр, не оставляя следов в виде коммитов или pull-запросов в репозиториях GitHub.

По данным компании Socket, в список затронутых пакетов вошли такие известные модули как eslint-config-prettier, eslint-plugin-prettier, synckit, @pkgr/core и napi-postinstall. Опасные версии были опубликованы под настоящими именами пакетов и могли незаметно попасть в проекты тысяч разработчиков. Встроенный вредоносный код, как выяснилось, пытался запускать DLL-файлы на устройствах под управлением Windows, что потенциально позволяло удалённо выполнять произвольный код на заражённых машинах.

Фишинговая атака началась с поддельных писем, маскирующихся под официальную коммуникацию от npm. В письмах содержалась просьба подтвердить адрес электронной почты, а вместо настоящего домена npmjs.com использовался обманный вариант npnjs.com, имитирующий легитимный сайт. При переходе по ссылке жертва попадала на идентичную по внешнему виду страницу входа, созданную специально для кражи логина и пароля.

Socket подчёркивает, что подобные атаки могут очень быстро перерасти в масштабную угрозу для всего экосистемного пространства, поскольку вредоносный код распространяется через зависимости и может оставаться незамеченным в течение длительного времени. Разработчикам рекомендовано срочно проверить используемые версии библиотек и при необходимости откатиться к безопасным. Также настоятельно советуется включить двухфакторную аутентификацию и использовать токены с ограниченной областью действия вместо обычных паролей при публикации пакетов.

На фоне этого инцидента исследователи также обнаружили другую волну атак, в ходе которой в реестр npm было загружено 28 пакетов с функцией так называемого протестного вредоносного ПО. Эти модули были способны отключать работу мыши на сайтах с российскими или белорусскими доменами, а также запускать гимн Украины в бесконечном цикле. Активация происходила только при наличии русских языковых настроек в браузере и повторном визите на сайт, что делает атаку избирательной.

Темы:GitHubфишингDLL-библиотекиnpm
КИИ
14 октября на Форуме ITSEC 2025: Защищенный удаленный доступ. Технологии безопасной дистанционной работы
Выступить на конференции →
Статьи по темеСтатьи по теме

  • Кто зарабатывает на вэйлинге в России?
    Алексей Гусев, старший советник председателя правления банка “ЦентроКредит”, преподаватель РТУ РУДН и НИЯУ МИФИ
    Вэйлинг – специализированный и таргетированный вариант привычного фишинга, нацеленный на VIP-клиентов, относится к не столь распространенному и потому редко упоминаемому виду. Однако в последнее время хакеры начинают обращать на него внимание, а его методики используются в качестве базы для более сложного таргетированного фишинга.
  • 5 атак нового поколения, актуальных в 2023 году
    Александра Соколова, редактор Cloud Networks
    Технологии развиваются беспрецедентными темпами, и, как следствие, растет арсенал инструментов, доступных киберпреступникам для проведения сложных атак.
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Примеры фишинга через электронную почту: Как распознать фишинговое письмо
    Антон Тихонов, Технический менеджер направления McAfee
    Готовая инструкция, как распознать фишинговое письмо: простые советы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС на базе Linux и миграции
Выступить 14 октября →

Еще темы...

More...