Источник: Cryptonaute
Пока большинство обсуждает взломы смарт-контрактов и кражи криптовалюты из кошельков, злоумышленники все чаще идут другим путем — атакуют самих разработчиков.
Именно так устроена новая кампания Contagious Trader, которую исследователи связывают с северокорейскими хакерскими группами. Вместо поиска уязвимостей в DeFi-протоколах они создают убедительные GitHub-репозитории с якобы готовыми торговыми ботами. Разработчик сам скачивает проект, запускает установку зависимостей — и заражает собственный компьютер.
Как работает схема
В качестве приманки злоумышленники выбрали Полимаркет. Это неудивительно: за последний год вокруг платформы появилось множество историй о невероятно успешных торговых ботах. Один из них, по сообщениям сообщества, превратил депозит в 313 долларов в 414 тысяч долларов примерно за месяц. Другой якобы заработал около 2,2 млн долларов всего за два месяца.
На таком фоне предложение скачать готового арбитражного бота уже не кажется чем-то подозрительным. Более того, мошенники не обещали фантастической прибыли. В описании фигурировала вполне правдоподобная цифра — около 80 тысяч долларов в год, что только усиливало доверие.
Для приманки был создан GitHub-репозиторий polymarket-arbitrage-bot. Он выглядел как обычный open-source проект: аккуратный README, рабочий код, использование официального SDK Полимаркета и популярных библиотек вроде ethers и dotenv. Даже статистика выглядела убедительно — 36 звезд и 53 форка.
Где скрывался вредоносный код
Сам репозиторий почти не вызывал подозрений. Проблема скрывалась в одной из зависимостей, указанной в package.json.
Речь идет о пакете clob-client-math. На первый взгляд он выглядел как обычная вспомогательная библиотека, однако именно в нем находился вредоносный код. После обычной команды npm install пакет устанавливался автоматически и запускал дальнейшую цепочку заражения.
Именно поэтому подобные атаки особенно опасны. Разработчик не отключает антивирус, не запускает неизвестный исполняемый файл и не игнорирует предупреждения системы. Он просто устанавливает зависимости проекта — то, что делает десятки раз в день.
Что происходило после заражения
После установки вредоносный код начинал искать практически все, что может представлять ценность для злоумышленников. В первую очередь это приватные ключи Ethereum, seed-фразы, SSH-ключи, AWS Credentials, GitHub-токены, API-ключи бирж и различные секреты, которые разработчики часто хранят в файлах .env.
Такой выбор целей объясняется просто. На компьютере обычного пользователя обычно находится один или несколько криптокошельков. На компьютере разработчика — доступ ко всей инфраструктуре проекта. Получив контроль над одной рабочей машиной, злоумышленники потенциально могут проникнуть в репозитории, облачные сервисы, серверы и системы развертывания.
Масштаб оказался значительно больше
Проверка SafeDep показала, что речь вовсе не об одном вредоносном проекте.
Исследователи обнаружили более 100 GitHub-репозиториев, свыше 50 вредоносных npm-пакетов, более 30 одноразовых аккаунтов npm и инфраструктуру, включавшую более 20 доменов, через которые управлялась вся операция.
Поддельные проекты создавались не только под Полимаркет. Аналогичные репозитории были найдены для экосистем PancakeSwap, Hyperliquid, Калши и Pump fun.
Высокий уровень автоматизации
Еще одна деталь показывает, насколько хорошо была организована эта операция.
По данным исследователей, один из аккаунтов опубликовал девять различных вредоносных npm-пакетов всего за две минуты. Очевидно, что вручную такая работа не выполняется. Скорее всего, публикация полностью автоматизирована, а после блокировки одних пакетов злоумышленники быстро создают новые.
Какие программы использовались
В ходе расследования специалисты выделили сразу несколько семейств вредоносного ПО.
PromptMink отвечал за кражу конфиденциальных данных. Исследователи отмечают, что отдельные части его кода, вероятно, были сгенерированы с использованием больших языковых моделей.
ClipViper представляет собой так называемый clipboard stealer. Он следит за буфером обмена и способен незаметно заменить скопированный адрес криптокошелька адресом злоумышленника.
Самым функциональным компонентом оказался OtterCookie. Он позволяет похищать учетные данные, создавать SSH-бэкдоры, закрепляться в системе и сохранять долгосрочный доступ к зараженному компьютеру.
Использование сразу нескольких различных инструментов говорит о том, что речь идет не о работе одиночных мошенников, а о хорошо организованной и постоянно развивающейся кампании.
Почему подозрение падает на Северную Корею
Исследователи не утверждают, что атрибуция окончательно доказана, однако считают связь с северокорейскими группами весьма вероятной.
Такой вывод основан на совпадении используемой инфраструктуры, методов работы и отдельных компонентов вредоносного ПО с теми, которые уже встречались в предыдущих операциях, связанных с КНДР. Подобные группы уже много лет считаются одними из самых активных участников атак на криптовалютную индустрию.
Главный вывод
История с Contagious Trader показывает, что привычные признаки надежности больше не работают сами по себе. Красиво оформленный репозиторий, десятки звезд на GitHub, форки и рабочий код уже не гарантируют безопасность.
Сегодня злоумышленники готовы потратить недели или даже месяцы на создание репутации проекта, если это поможет убедить разработчиков самостоятельно установить вредоносную зависимость. Именно поэтому проверять приходится уже не только сам код, но и всю цепочку используемых пакетов.