
Points clés à retenir
- Le 22 mai, Socket a découvert le malware Trapdoor infectant 34 packages de développeurs pour voler des portefeuilles et des clés cryptographiques.
- S'étendant sur 384 versions, la campagne trompe les outils d'IA et impacte gravement le marché du développement.
- Après une attaque similaire en septembre, Socket avertit les développeurs qu'ils doivent ensuite sécuriser les environnements d'IA contre le vol de crypto.
Le système d'attaque de la chaîne d'approvisionnement Trapdoor cible les développeurs pour des performances maximales
Même si certaines campagnes de malware ciblent quotidiennement crypto utilisateurs, d'autres se concentrent sur les développeurs, dans le but de capturer des cibles ayant plus de chances de détenir de grandes quantités de crypto-monnaie et avoir accès à des ressources plus larges.
Les chercheurs de Socket, une entreprise spécialisée dans la prévention des attaques de la chaîne d'approvisionnement, ont identifié une vaste campagne ciblant crypto développeurs utilisant des packages infectés sur npm, PyPI et Crates.io.
Baptisée Trapdoor, l'attaque de la chaîne d'approvisionnement s'étend sur 34 packages dans ces environnements de développement, comprenant plus de 384 versions, dont certaines sont encore disponibles. Socket a signalé que les packages concernés ont été publiés par vagues à partir du 22 mai, puis mis à jour tout au long du week-end suivant.
Les packages se distinguaient par leur nature, car ils représentaient prétendument des outils de développement génériques et apparaissaient rapidement dans différents registres. Cela donne à la campagne « une large portée dans les communautés de développeurs adjacentes où crypto des portefeuilles, des informations d'identification cloud, des jetons Github et des clés SSH sont susceptibles d'être présents », a évalué Socket.
Les packages infectés envahissent l'environnement de développement de crypto les développeurs, exploitant ces prétendus outils open source, s'emparant de secrets, crypto portefeuilles, clés Secure Shell (SSH) et autres données pertinentes.
Les paquets infectés par Trapdoor tentent également de effet de levier Des outils d'IA pour collaborer avec leur attaque, en utilisant des fichiers de directives pour tromper les outils de codage d'IA afin d'exécuter une analyse de sécurité et d'exfiltrer des données hautement sensibles.
Socket a déclaré que même si cette technique ne pouvait pas fonctionner de manière cohérente sur tous les outils et modèles d'IA, sa présence montre que les attaquants « expérimentent activement des environnements de développement d’IA dans le cadre de campagnes contre les logiciels malveillants de la chaîne d’approvisionnement. »
Les attaques en chaîne sont de plus en plus courantes. En septembre, le crypto La communauté a été alertée d'un piratage similaire, plusieurs packages utilisés par les portefeuilles cryptographiques étant compromis et modifiés pour voler des fonds de crypto-monnaie dans des portefeuilles contenant du bitcoin, de l'éther et du solana, entre autres actifs numériques.