Socket révèle une attaque contre les développeurs de crypto-monnaies et de systèmes d'IA

Socket révèle une attaque contre les développeurs de crypto-monnaies et de systèmes d'IA

La plateforme Socket a signalé une attaque contre la chaîne d’approvisionnement des développeurs de crypto-monnaies et de systèmes d’IA. Il vise à voler des actifs et des données numériques.

Le 22 mai, l'entreprise a découvert une campagne malveillante appelée TrapDoor. L'attaque a distribué plus de 34 packages malveillants et 384 versions associées. Les attaquants ont publié à plusieurs reprises de nouvelles variations dans divers écosystèmes.

Le malware cible les développeurs de crypto-monnaie, DeFi, d’IA et de sécurité. Il vole les données des portefeuilles, des comptes cloud, des extensions de navigateur, Jetons GitHubet aussi SSH– Et API-clés.

L’attaque inclut des portefeuilles de crypto-monnaie populaires, notamment Coinbase, Binance, Solana, Sui, Aptos et MetaMask, ainsi que le navigateur Internet Brave.

Détails techniques

Le logiciel intègre des instructions cachées pour « détourner les assistants de programmation IA » comme Claude et Cursor.

« Le but est de tromper LLM– des assistants pour exécuter une « analyse de sécurité » ou un flux de travail similaire conduisant à la découverte et au vol d'informations sensibles », a déclaré Socket.

TrapDoor cible spécifiquement les ressources de développement populaires telles que npmV PyPI Et Caisses.

Certains packages npm ont installé un module commun qui recherchait les données secrètes des développeurs. Des tentatives d'établissement dans le système via des tâches de planification, des services et des mécanismes d'exécution automatique ont été enregistrées.

Packages Rust trouvés recherchant des magasins de clés locaux, puis envoyant des données via L’essentiel de GitHub. Dans les packages Python, le code était chargé depuis un domaine externe et exécuté via Node.js, ce qui permettait de changer de comportement sans publier de nouvelle version.

Socket recommande de considérer un environnement avec de tels packages installés comme potentiellement compromis, de modifier les clés et les jetons et de vérifier le système pour détecter les mécanismes persistants. Il ne suffit pas de simplement supprimer un composant logiciel.

« Les noms des modules malveillants sont conçus pour ressembler à des assistants de développement, des outils de configuration de projet, des utilitaires de routage de modèles, des packages d'ingénierie rapide, des solutions Solidity ou des assistants de construction Sui et Move », ont déclaré les experts de Socket.

GitHub a été utilisé pour distribuer des packages malveillants. L’attaque a été menée à l’aide de l’IA.

Le service lui-même a été piraté le 20 mai : les pirates ont eu accès à 3 800 référentiels internes.

Rappelons qu'Anthropic a publié en mai le premier rapport sur le projet Glasswing, un programme de recherche de vulnérabilités utilisant le modèle Claude Mythos.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !