Семь вредоносных npm-пакетов под Vite доставляют RAT через блокчейн-C2
💀 Семь вредоносных npm-пакетов под Vite доставляют RAT через блокчейн-C2
По данным The Hacker News, исследователи Checkmarx назвали кампанию ViteVenom — это развитие ChainVeil, в котором группа SuccessKey выстроила четырёхуровневую C2-инфраструктуру на Tron, Aptos и Binance Smart Chain. Пакеты, опубликованные с 29 июня по 3 июля 2026 года, маскировались под инструментарий Vite через scoped-имена вроде @uw010010/vite-tree и собрали более 2 400 загрузок. Зловредный код срабатывает не при установке, а при импорте модуля — это позволяет обходить сканеры, заточенные на preinstall-хуки. Загрузчик ищет последнюю транзакцию в кошельке атакующего на Tron, извлекает зашифрованный пейлоад, дешифрует его и запускает RAT с обратным шеллом, сбором учётных данных, эксфильтрацией файлов и внесением бэкдора в .bashrc или .zshrc. При недоступности блокчейна малварь загружает пейлоад напрямую с C2-сервера по HTTP.
Идентичность кошельков и общей Tier-2 инфраструктуры с ChainVeil указывает на единого оператора, который намеренно разводит кампании по разным маскировочным пакетам, чтобы ограничить разоблачение. Сами транзакции-указатели живут в публичных блокчейнах, и атакующему достаточно отправить минимальную сумму — удаление такой схемы невозможно без компрометации приватных ключей.
Блокчейн превращается в идеальный канал доставки вредоносной нагрузки: пейлоад навсегда остаётся в истории цепочки. Ни одно удаление домена или IP-адреса эту инфраструктуру не сломает. Проблема для DevSecOps глубже — стандартные анализаторы зависимостей пока не умеют находить вызовы чтения из Tron или BSC внутри легитимно выглядящего npm-пакета. Это не баг, а функциональный разрыв в модели угроз цепочек поставок.
#ViteVenom #npm #supplychain #RAT #BlockchainC2