Ils trouvent des logiciels malveillants qui attaquent les portefeuilles des développeurs Solana, Sui et Aptos

Ils trouvent des logiciels malveillants qui attaquent les portefeuilles des développeurs Solana, Sui et Aptos

Une campagne active de logiciels malveillants cible les développeurs travaillant dans les écosystèmes Solana, Sui et Aptos. Comme l'a identifié la société de cybersécurité Socket Security le 24 mai, le malware appelé TrapDoor est distribué déguisé en bibliothèque de codes, un type d'outil que les équipes de développement installent régulièrement pour ne pas avoir à écrire des fonctions de base à partir de zéro.

La campagne ajoute plus de 34 packages malveillants (ensemble de code publié sur npm, PyPI et Crates.io (les trois référentiels où les programmeurs publient et téléchargent ces bibliothèques) et atteint, entre versions et mises à jour de ces mêmes packages, plus de 384 fichiers distribués au total.

De plus, les packages portent des noms conçus pour être confondus avec de vrais outils que toute équipe de développement pourrait installer sans méfiance. Aucun d’entre eux ne l’est, souligne l’équipe Socket.

Ce que les logiciels malveillants volent

Une fois installés, les packages déclenchent des routines d'extraction qui Ils pointent vers les clés privées des portefeuilles des développeurs, ainsi que les identifiants d'accès à distance à leurs serveursaux référentiels de code, aux services de cloud computing et aux variables d'environnement, fichiers dans lesquels les équipes stockent généralement les mots de passe et les clés API des projets en production.

Pour un développeur travaillant sur un protocole de finance décentralisée (DeFi), la combinaison de ces éléments représente un accès presque complet aux fonds gérés par leurs contrats intelligents.

Les logiciels malveillants arrivent de différentes manières selon le référentiel. Dans npm, il est automatiquement activé lorsque vous installez le package. Dans Crates.io (le référentiel de bibliothèque pour le langage Rust, courant dans le développement Sui), il est exécuté lors de la compilation du projet, avant que le développeur n'interagisse directement avec la bibliothèque.

Dans PyPI, il télécharge du code supplémentaire depuis un serveur externe au moment de son importation, permettant à l'attaquant de modifier son comportement sans publier de nouvelles versions.

Injection dans les outils d'IA

Selon Socket Security, la campagne intègre un vecteur supplémentaire destiné aux assistants de programmation dotés d'intelligence artificielle (IA). Le malware plante des fichiers de configuration (que les assistants de code lisent pour comprendre les conventions de chaque projet) avec des instructions cachées par des caractères invisibles.

Le but, selon l'entreprise, est de tromper l'assistant pour qu'il exécute une routine présentée comme un « scan de sécurité » qui en réalité extraire et envoyer les informations d'identification à l'attaquant. Socket reconnaît que cette technique peut ne pas fonctionner de manière cohérente sur tous les modèles ou outils.

Le même compte GitHub derrière la campagne ouvert des propositions de changement de code dans les référentiels de projets IA des fichiers très médiatisés comme LangChain, LlamaIndex, MetaGPT et OpenHands, essayant d'introduire ces mêmes fichiers malveillants comme s'il s'agissait d'améliorations de la documentation.

Socket a signalé les paquets identifiés dans les journaux concernés et continue de surveiller l'infrastructure liée à la campagne. Le rapport ne confirme pas qu'un développeur ait réellement été compromis.

L’attaque intervient à un moment où les piratages dans l’écosystème des crypto-monnaies se multiplient. Rien qu'en avril, comme le rapporte CriptoNoticias, plus d'un piratage par jour contre les protocoles DeFi a été enregistré, avec des pertes proches de 635 millions de dollars. TrapDoor, qui utilise l'IA comme vecteur de distribution ainsi que comme outil d'attaque, rejoint cette longue liste.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚