Os cibercriminosos têm como alvo os Desenvolvedores Ethereum com Pacotes Falsos de Hardhat npm

Pesquisadores de segurança cibernética revelaram vários pacotes maliciosos no registro npm que foram encontrados representando a ferramenta Hardhat da Nomic Foundation para roubar dados confidenciais de sistemas de desenvolvedores.
“Ao explorar a confiança em plugins de código aberto, os invasores se infiltraram nessas plataformas através de pacotes npm maliciosos, exfiltrando dados críticos, como chaves privadas, mnemônicos e detalhes de configuração”, disse a equipe de pesquisa da Socket disse em uma análise.
Hardhat é um ambiente de desenvolvimento para o software Ethereum, incorporando vários componentes para edição, compilação, depuração e implantação de contratos inteligentes e aplicativos descentralizados (dApps).
A lista de pacotes falsificados identificados é a seguinte –
- nômicsfoundations
- @nomisfoundation/hardhat-configure
- installedpackagepublicar
- @nomisfoundation/hardhat-config
- @monicfoundation/hardhat-config
- @nomicsfoundation/teste-sdk
- @nomicsfoundation/hardhat-config
- @nomicsfoundation/web3-sdk
- @nomicsfoundation/sdk-test1
- @nomicfoundations/hardhat-config
- validador de nós cripto
- validador de solana
- validadores de nó
- hardhat-deploy-outros
- otimizador de gás hardhat
- solidity-comments-extractores
Desses pacotes, @nomicsfoundation/teste-sdk atraiu 1.092 downloads. Foi publicado há mais de um ano em outubro de 2023. Uma vez instalados, eles são projetados para coletar frases mnemônicas e chaves privadas do ambiente Hardhat, após as quais são exfiltrados para um servidor controlado por invasor.
“O ataque começa quando os pacotes comprometidos são instalados. Esses pacotes exploram o ambiente de tempo de execução do Hardhat usando funções como hreInit() e hreConfig() para coletar detalhes confidenciais, como chaves privadas, mnemônicos e arquivos de configuração”, disse a empresa.
“Os dados coletados são transmitidos para endpoints controlados por invasores, aproveitando chaves codificadas e endereços Ethereum para uma exfiltração simplificada.”
A divulgação vem dias após a descoberta de outro pacote npm malicioso chamado ethereumvulncontracthandler isso se disfarça como uma biblioteca para detectar vulnerabilidades em contratos inteligentes Ethereum, mas em vez disso abrigava funcionalidade para soltar o malware Quasar RAT.
Nos últimos meses, os pacotes npm maliciosos também foram observado usando contratos inteligentes Ethereum para distribuição de endereços de servidor de comando e controle (C2), cooptando máquinas infectadas em uma botnet movida a blockchain chamada MisakaNetwork. A campanha foi rastreada até um ator de ameaças de língua russa chamado “_lain.”
“O ator de ameaças aponta uma complexidade inerente do ecossistema npm, onde os pacotes geralmente dependem de inúmeras dependências, criando uma estrutura complexa de ‘boneca de ninho'” Socket disse.
“Esta cadeia de dependências torna as revisões de segurança abrangentes desafiadoras e abre oportunidades para os invasores introduzirem código malicioso. _lain admite explorar essa complexidade e expansão de dependências em ecossistemas npm, sabendo que é impraticável para os desenvolvedores examinar cada pacote e dependência.”
Isso não é tudo. Um conjunto de bibliotecas falsas descobertas nos ecossistemas npm, PyPI e RubyGems foi encontrado aproveitando ferramentas de teste de segurança de aplicativos (OAST) fora de banda, como oastify.com e oast.fun, para filtrar dados confidenciais em servidores controlados por invasores.
Os nomes dos pacotes são os seguintes –
- adobe-dcapi-web (npm), que evita comprometer os endpoints do Windows, Linux e macOS localizados na Rússia e vem com recursos para coletar informações do sistema
- monoliht (PyPI), que coleta metadados do sistema
- chauuuyhhn, nosvemosssadfsd, holaaaaaafasdf (RubyGems), que contêm scripts incorporados projetados para transferir informações confidenciais através de consultas DNS para um endpoint oastify.com
“As mesmas ferramentas e técnicas criadas para avaliações de segurança ética estão sendo mal utilizadas pelos agentes de ameaças”, disse o pesquisador Kirill Boychenko disse. “Originalmente destinado a descobrir vulnerabilidades em aplicações web, os métodos OAST são cada vez mais explorados para roubar dados, estabelecer canais de comando e controle (C2) e executar ataques em vários estágios.”
Para mitigar os riscos da cadeia de suprimentos colocados por esses pacotes, é recomendável que os desenvolvedores de software verifiquem a autenticidade do pacote, tenham cuidado ao digitar nomes de pacotes e inspecionem o código-fonte antes da instalação.