Невидима атака на Sui та Solana: хакери полюють на ключі розробників
Експерти Socket Security виявили шкідливу кампанію TrapDoor, яка маскується під інструменти для розробки й націлена на блокчейн-екосистеми Sui та Solana. Зловмисники крадуть ключі доступу, дані гаманців і хмарні облікові дані.
За даними експертів, зловмисники опублікували понад 34 шкідливі пакети та більш ніж 380 пов’язаних версій у популярних репозиторіях npm, PyPI та Crates.io. Ці пакети виглядали як звичайні бібліотеки для розробки, але містили прихований код для викрадення даних.
Як працює атака TrapDoor
Шкідливе програмне забезпечення було розроблене для збору максимально чутливої інформації з комп’ютерів розробників. Зокрема, воно могло викрадати SSH-ключі, файли криптогаманців, токени доступу GitHub, облікові дані AWS та інші секрети, що використовуються в розробці та деплої блокчейн-додатків.
Серед знайдених прикладів пакетів дослідники назвали sui-framework-helpers, move-analyzer-build і sui-move-build-helper, які поширювалися через Crates.io. Атака використовувала різні механізми запуску шкідливого коду залежно від екосистеми: npm-хуки postinstall, Python-імпорти та Rust-скрипти build.rs.
Маскування під DeFi та AI-інструменти
Окремо експерти відзначили, що зловмисники ретельно маскували свої пакети під легітимні інструменти для розробників у сферах DeFi, криптовалют і штучного інтелекту.
Серед назв, які виглядали як справжні утиліти, були crypto-credential-scanner, wallet-security-checker, defi-env-auditor та defi-risk-scanner. Це дозволяло підвищити довіру та змусити розробників встановлювати заражені пакети у свої проєкти.
Експерти Socket Security вважають, що основною ціллю атаки були середовища, де зберігаються приватні ключі, токени доступу та конфігураційні дані хмарних сервісів.
Хвильова атака та масштаб загрози
За словами дослідників, найраніший виявлений пакет [email protected] був завантажений у PyPI, після чого атака розгорталася хвилями через різні облікові записи. У Socket Security охарактеризували TrapDoor як відносно невелику за масштабом, але високоефективну операцію, спрямовану на точкові атаки проти розробників Web3.
Фахівці попереджають, що подібні кампанії стають дедалі частішими через зростання інтересу хакерів до інфраструктури блокчейнів, DeFi та AI-інструментів.