Зусиллями дослідників із кібербезпеки було виявлено небезпечну загрозу в офіційному реєстрі NuGet, який використовують розробники на мові Сі-Шарп. Зловмисники завантажили туди шкідливу бібліотеку під назвою Сікуб.Сдк (Sicoob.Sdk). Цей пакет маскувався під легітимний інструмент для роботи з цифровими сервісами Сікуб — однієї з найбільших фінансових кооперативних систем у Бразилії.

Шкідливий пакет у репозиторії НуҐет викрадав сертифікати банківських клієнтів

Аналітики з компанії Сокет (Socket) з'ясували, що версії пакета від 2.0.0 до 2.0.4 містять прихований код для викрадення конфіденційних даних. Головною ціллю кіберзлочинців були унікальні ідентифікатори клієнтів та спеціальні сертифікати формату PFX. Такі файли застосовуються для шифрування трафіку, верифікації транзакцій та авторизації у фінансових інтерфейсах програмування застосунків.

Небезпека атак на ланцюг постачання

Цей випадок демонструє зростання популярності атак на розробників через публічні сховища коду. Останнім часом подібні інциденти фіксують не лише в NuGet, а й у системі ен-пі-ем (npm) для мови JavaScript. Зловмисники націлюються на викрадення таких даних:

  • Секретні ключі доступу до хмарних інфраструктур на кшталт Amazon Web Services;
  • Токени доступу до корпоративних сховищ коду;
  • Логіни та паролі адміністраторів, які випадково залишаються у змінних середовища під час розробки.

Оскільки розробники часто довіряють офіційним реєстрам і завантажують бібліотеки без ретельної перевірки коду, зловмисники отримують прямий доступ до внутрішніх систем компаній ще на етапі створення програмного забезпечення.

Як уберегти свої проекти від загрози

Для захисту від шкідливих залежностей розробникам необхідно впроваджувати суворі практики перевірки коду. Рекомендується використовувати інструменти для автоматичного аналізу складу програмного забезпечення, які перевіряють пакети на наявність відомих уразливостей. Крім того, перед підключенням нової бібліотеки слід обов'язково перевіряти репутацію автора, дату створення пакета та історію його оновлень, щоб уникнути завантаження свіжостворених підробок із майже ідентичними назвами.