Trapdoor Malware : l'attaque massive de la chaîne d'approvisionnement ciblant les développeurs de cryptographie

Trapdoor Malware : l'attaque massive de la chaîne d'approvisionnement ciblant les développeurs de cryptographie

Points clés à retenir

Le système d'attaque de la chaîne d'approvisionnement Trapdoor cible les développeurs pour des performances maximales

Même si certaines campagnes de malware ciblent quotidiennement crypto utilisateurs, d'autres se concentrent sur les développeurs, dans le but de capturer des cibles ayant plus de chances de détenir de grandes quantités de crypto-monnaie et avoir accès à des ressources plus larges.

Les chercheurs de Socket, une entreprise spécialisée dans la prévention des attaques de la chaîne d'approvisionnement, ont identifié une vaste campagne ciblant crypto développeurs utilisant des packages infectés sur npm, PyPI et Crates.io.

Baptisée Trapdoor, l'attaque de la chaîne d'approvisionnement s'étend sur 34 packages dans ces environnements de développement, comprenant plus de 384 versions, dont certaines sont encore disponibles. Socket a signalé que les packages concernés ont été publiés par vagues à partir du 22 mai, puis mis à jour tout au long du week-end suivant.

Les packages se distinguaient par leur nature, car ils représentaient prétendument des outils de développement génériques et apparaissaient rapidement dans différents registres. Cela donne à la campagne « une large portée dans les communautés de développeurs adjacentes où crypto des portefeuilles, des informations d'identification cloud, des jetons Github et des clés SSH sont susceptibles d'être présents », a évalué Socket.

Les packages infectés envahissent l'environnement de développement de crypto les développeurs, exploitant ces prétendus outils open source, s'emparant de secrets, crypto portefeuilles, clés Secure Shell (SSH) et autres données pertinentes.

Les paquets infectés par Trapdoor tentent également de effet de levier Des outils d'IA pour collaborer avec leur attaque, en utilisant des fichiers de directives pour tromper les outils de codage d'IA afin d'exécuter une analyse de sécurité et d'exfiltrer des données hautement sensibles.

Socket a déclaré que même si cette technique ne pouvait pas fonctionner de manière cohérente sur tous les outils et modèles d'IA, sa présence montre que les attaquants « expérimentent activement des environnements de développement d’IA dans le cadre de campagnes contre les logiciels malveillants de la chaîne d’approvisionnement. »

Les attaques en chaîne sont de plus en plus courantes. En septembre, le crypto La communauté a été alertée d'un piratage similaire, plusieurs packages utilisés par les portefeuilles cryptographiques étant compromis et modifiés pour voler des fonds de crypto-monnaie dans des portefeuilles contenant du bitcoin, de l'éther et du solana, entre autres actifs numériques.

Voir l’article original en anglais