🔥 NuGet маскируется под банковский SDK Бразилии, а npm-пакеты воруют токены AWS и Vault Новая волна атак на цепочку поставок бьёт по двум реестрам одновременно. В NuGet обнаружен пакет Sicoob.Sdk — он притворяется C# SDK для крупнейшей кооперативной финансовой системы Бразилии Sicoob. По данным The Hacker News, версии 2.0.0–2.0.4 при инициализации клиента читают PFX-файл с диска, кодируют его в Base64 и вместе с client ID и паролем отправляют на жёстко заданный сторонний адрес Sentry. Заодно собираются необработанные ответы Boleto API — платёжного метода, популярного в Бразилии для онлайн-покупок. Скачали пакет порядка 500 раз, пока NuGet его не заблокировал. Параллельно Microsoft Defender Security Research Team зафиксировала 14 вредоносных npm-пакетов, опубликованных 28 мая 2026 года одним актором «vpmdhaj». Имена маскируются под OpenSearch, ElasticSearch и девопс-утилиты — @vpmdhaj/elastic-helper, opensearch-security-scanner, env-config-manager и другие. Скрипт перед установкой запускает целенаправленный сборщик учётных данных: вытягивает AWS-ключи, токены HashiCorp Vault, npm-токены и секреты CI/CD-конвейеров из process.env. Механика простая, но смертельная для незащищённых сред сборки. Это лишь эпизод в череде атак на npm за последние дни. Ещё 164 пакета со схожим скриптом после установки слали process.env на oob.moika[.]tech/report. 176 кампаний использовали подмену зависимостей с версией 99.99.99 для доставки платформозависимой второй ступени. Отдельно стоит «forge-jsxy» — регистратор нажатий клавиш, монитор буфера обмена, сканер криптокошельков, явное продолжение апрельской кампании forge-jsx. Отчёт Sonatype фиксирует сдвиг: это уже не классический тайпосквоттинг с опечатками. Атакующие конструируют имена, выглядящие осмысленно в рабочем процессе разработчика — префиксы, суффиксы, подмена области видимости, мимикрия под функциональность легитимных пакетов. Ярлык «тайпосквоттинг» больше не покрывает происходящее. Это фабрикация легитимности — и она работает, потому что разработчик видит название «opensearch-setup-tool» и не ждёт подвоха. Проверьте свои CI/CD-среды: grep по именам пакетов выше, аудит скриптов перед установкой и после установки, и главное — process.env не должен быть доступен сборочным скриптам без крайней нужды. Если ваш билд-агент хранит продакшен-токены в переменных окружения, это не вопрос «взломают ли», это вопрос «когда». #supplychain #NuGet #npm #credentialtheft #DevSecOps