Ethereum geliştiricileri tarafından kullanılan Hardhat geliştirme ortamını taklit eden yirmi kötü niyetli paket özel anahtarları ve diğer hassas verileri hedefliyor.
Araştırmacılar, toplu olarak, kötü niyetli paketlerin binden fazla indirme kaydettiğini söylüyor.
Hardhat, Nomic Vakfı tarafından sürdürülen yaygın olarak kullanılan bir Ethereum geliştirme ortamıdır. Ethereum blok zincirinde akıllı sözleşmeleri ve merkezi olmayan uygulamaları (DAPP'ler) geliştirmek, test etmek ve dağıtmak için kullanılır.
Genellikle blockchain yazılım geliştiricileri, fintech firmaları ve girişimleri ve eğitim kurumları tarafından kullanılır.
Bu kullanıcılar genellikle proje bileşenlerini JavaScript ekosisteminde geliştiricilerin bağımlılıkları, kütüphaneleri ve modülleri yönetmelerine yardımcı olan yaygın olarak kullanılan bir araç olan NPM'den (Not Paket Yöneticisi) kaynaklar.
NPM'de, üç kötü amaçlı hesap, meşru paketleri taklit etmek ve insanları yüklemeye kandırmak için yazım hatası kullanan 20 bilgi kullanan paket yükledi.
Soket, 16 kötü niyetli paketin adlarını paylaştı:
Kurulduktan sonra, bu paketlerdeki kod, özel anahtarları, yapılandırma dosyalarını ve anımsama yollarını toplamaya çalışır, bunları sert kodlanmış bir AES anahtarı ile şifreleyin ve daha sonra bunları saldırganlara ekleyin.
Socket, “Bu paketler, özel anahtarlar, anemonikler ve yapılandırma dosyaları gibi hassas ayrıntıları toplamak için HREINIT () ve HReconfig () gibi işlevleri kullanarak Hardhat çalışma zamanı ortamından yararlanıyor” diye açıklıyor.
“Toplanan veriler, saldırgan kontrollü uç noktalara aktarılır ve akıcı bir şekilde eksfiltrasyon için sert kodlanmış anahtarlar ve Ethereum adreslerinden yararlanır.”
Özel anahtarlar ve anımsatıcı Ethereum cüzdanlarına erişmek için kullanılır, bu nedenle bu saldırının ilk potansiyel olarak ramifikasyonu, yetkisiz işlemleri başlatarak fon kaybıdır.
Buna ek olarak, tehlikeye atılan sistemlerin birçoğu geliştiricilere ait olduğundan, saldırganlar üretim sistemlerine yetkisiz erişim elde edebilir ve akıllı sözleşmelerden ödün verebilir veya daha etkili, daha geniş ölçekli saldırılar için zemin hazırlamak için mevcut DAPP'lerin kötü niyetli klonlarını dağıtabilirler.
Hardhat yapılandırma dosyaları, üçüncü taraf hizmetler için API anahtarlarını, geliştirme ağı ve uç noktaları hakkında bilgi içerebilir ve kimlik avı saldırıları hazırlamak için kullanılabilir.
Yazılım geliştiricileri dikkatli olmalı, paket özgünlüğünü doğrulamalı, yazım hatası konusunda dikkatli olmalı ve kurulumdan önce kaynak kodunu incelemelidir.
Genel bir öneri olarak, özel anahtarlar sabit kodlanmamalı, güvenli tonozlarda saklanmalıdır.
Bu tür risklere maruz kalmayı en aza indirmek için, kilit dosyaları kullanın, bağımlılıklarınız için belirli sürümleri tanımlayın ve pratik olarak mümkün olduğunca az kullanın.
Kötü niyetli Microsoft VSCode Uzantıları hedefleri hedef, kripto topluluğu
Kötü niyetli Rspack, çalıntı NPM jetonları kullanılarak yayınlanan vant paketleri
Tedarik zinciri saldırısında bilgisayar korsanlarından çalınan 390.000 WordPress hesabı
Kaynak: Bleeping Computer