
La plateforme Socket a signalé une attaque contre la chaîne d’approvisionnement des développeurs de crypto-monnaies et de systèmes d’IA. Il vise à voler des actifs et des données numériques.
🚨 RUPTURE : attaque active de la chaîne d'approvisionnement sur npm, PyPI et Crates.io.
Socket a détecté TrapDoor, une campagne de vol de crypto-monnaie touchant 34 packages malveillants et 384 versions et artefacts, les attaquants diffusant à plusieurs reprises de nouvelles versions dans tous les écosystèmes.
Cibles de TrapDoor… pic.twitter.com/0CI758NJ6T
– Prise (@SocketSecurity) 24 mai 2026
Le 22 mai, l'entreprise a découvert une campagne malveillante appelée TrapDoor. L'attaque a distribué plus de 34 packages malveillants et 384 versions associées. Les attaquants ont publié à plusieurs reprises de nouvelles variations dans divers écosystèmes.
Le malware cible les développeurs de crypto-monnaie, DeFi, d’IA et de sécurité. Il vole les données des portefeuilles, des comptes cloud, des extensions de navigateur, Jetons GitHubet aussi SSH– Et API-clés.
L’attaque inclut des portefeuilles de crypto-monnaie populaires, notamment Coinbase, Binance, Solana, Sui, Aptos et MetaMask, ainsi que le navigateur Internet Brave.
Détails techniques
Le logiciel intègre des instructions cachées pour « détourner les assistants de programmation IA » comme Claude et Cursor.
« Le but est de tromper LLM– des assistants pour exécuter une « analyse de sécurité » ou un flux de travail similaire conduisant à la découverte et au vol d'informations sensibles », a déclaré Socket.
TrapDoor cible spécifiquement les ressources de développement populaires telles que npmV PyPI Et Caisses.
Certains packages npm ont installé un module commun qui recherchait les données secrètes des développeurs. Des tentatives d'établissement dans le système via des tâches de planification, des services et des mécanismes d'exécution automatique ont été enregistrées.
Packages Rust trouvés recherchant des magasins de clés locaux, puis envoyant des données via L’essentiel de GitHub. Dans les packages Python, le code était chargé depuis un domaine externe et exécuté via Node.js, ce qui permettait de changer de comportement sans publier de nouvelle version.
Socket recommande de considérer un environnement avec de tels packages installés comme potentiellement compromis, de modifier les clés et les jetons et de vérifier le système pour détecter les mécanismes persistants. Il ne suffit pas de simplement supprimer un composant logiciel.
« Les noms des modules malveillants sont conçus pour ressembler à des assistants de développement, des outils de configuration de projet, des utilitaires de routage de modèles, des packages d'ingénierie rapide, des solutions Solidity ou des assistants de construction Sui et Move », ont déclaré les experts de Socket.
GitHub a été utilisé pour distribuer des packages malveillants. L’attaque a été menée à l’aide de l’IA.
Le service lui-même a été piraté le 20 mai : les pirates ont eu accès à 3 800 référentiels internes.
Rappelons qu'Anthropic a publié en mai le premier rapport sur le projet Glasswing, un programme de recherche de vulnérabilités utilisant le modèle Claude Mythos.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
