Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Хаос, шок, приватные ключи от не менее приватного GitLab

Дата публикации: 31-07-2026 17:20:57

Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: alex05255, mdrafiqulislamrabby, b.w1001, abdev8773 и mollspotwood54400.Список пакетов:svg-fetcher, tradepilot, polytrade, polymarket-kit, react-svg-chunk, gamified-trading-system, font-huge, font-hub, mdb-vite, router-processor, route-processor.Код, по классике жанра, навайбкожен. На это указывают избыточные поясняющие комментарии... Читать далее

Основное содержимое страницы с новостью.

392444d85b3119923a176b939fd35ddb.png

Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: alex05255, mdrafiqulislamrabby, b.w1001, abdev8773 и mollspotwood54400.

Список пакетов:

  • svg-fetcher

  • tradepilot

  • polytrade

  • polymarket-kit

  • react-svg-chunk

  • gamified-trading-system

  • font-huge

  • font-hub

  • mdb-vite

  • router-processor

  • route-processor

Код, по классике жанра, навайбкожен. На это указывают избыточные поясняющие комментарии:

4e3e87964632dedb07b45bc27ccb9cc6.png978395b32bbaf173043d76a623eb362a.pngЛогика пакетов

🔹 Конкатенация URL C2 из нескольких констант.

🔹 Запрос следующего стейджа. Из занятного:

  • Нагрузка версионируется и в коде называется token. Нам известны стейджи 106, 107, 108 и 116.

Итоговый URL: http://svganchordev.net/icons/<token>

  • Код передает в заголовках ключ bearrtoken (орфография сохранена, вероятно, автор имел в виду bearertoken) со значением logo.

Второй стейдж представлен сильно обфусцированным JS-кодом-однострочником:

Отформатировали для наглядности, все равно страшно

Отформатировали для наглядности, все равно страшно

Стейдж собирает информацию о системе — имя пользователя, имя компьютера, операционную систему — и посредством веб-сокета продолжает общение, принимая команды на исполнение.

Реализация качественная, с мультистейджами, спору нет. Но это все равно вредоносная активность, поэтому репортим пакеты админам NPM.

В релизах с токенами 106 и 116 есть изюминка, а именно вшитые публичный и приватный ключи GitLab:

3f8dc77e462170fca35bb950f2eb2e37.png

Мы не можем воспользоваться этими ключами: они относятся к приватному инстансу GitLab, развернутому в инфраструктуре злоумышленника.

Однако интересно, что кампания ведется на настолько серьезном уровне, что злоумышленнику потребовалось версионирование кода, хотя можно было бы использовать Git локально. Можно предположить, что в GitLab настроен CI/CD-пайплайн для обфускации кода и публикации стейджей.

Хотите автоматически проверять, попали ли эти и другие вредоносные пакеты в ваш контур? Вам сюда: фиды для безопасной разработки из PT Fusion.

(Источник: https://t.me/ptescalator)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Пять редких техник закрепления хакеров в сети09.8523-06-2026
2Актуальные киберугрозы веб-приложений и инфраструктуры разработки015.3530-06-2026
3Августовский «В тренде VM»: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint07.713-08-2026
4Как они провели этим летом010.4120-08-2026
5Июльский «В тренде VM»: уязвимость в Microsoft Exchange Server08.3614-07-2026
6Июньский «В тренде VM»: уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks09.715-06-2026
7Давайте заглянем в этот самый вайб-код08.4420-03-2026
8ТОПовые цели хакеров. Как защитить первых лиц компании от кибератак08.7124-07-2026
9Свой VPN на Rust: как я спорил с сетью, TLS и самим собой08.7827-06-2026
10Лицензионный ключ на 202 символа: почему не Ed25519 и не RSA012.2928-07-2026

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 29.2. Источник: habr.com.