Мейнтейнери популярного HTTP-клієнта Axios опублікували детальний post-mortem про те, як один із розробників став ціллю кампанії соціальної інженерії, пов'язаної з північнокорейськими хакерами.
Суть інциденту та supply chain атака
Threat-актори скомпрометували акаунт мейнтейнера для публікації двох вредоносних версій Axios (1.14.1 та 0.30.4) в npm registry. Була здійснена ін'єкція залежності plain-crypto-js, яка встановила RAT-троян на macOS, Windows та Linux.
Вредоносні версії були доступні приблизно 3 години до видалення.
Увага
Системи, які встановили ці версії в зазначений період, повинні вважатися скомпрометованими — усі credentials та ключі автентифікації повинні бути негайно ротовані.
Атрибуція та соціальна інженерія
Google Threat Intelligence Group пов'язала цю атаку з північнокорейським угрупованням UNC1069, активним щонайменше з 2018 року. В атаці використовувалася малварь WAVESHAPER.V2 — оновлена версія відомого інструменту.
Компрометація почалася кілька тижнів тому через таргетовану атаку на лід-мейнтейнера Джейсона Саймана. Зловмисники діяли за наступним сценарієм:
- Видали себе за легитимну компанію — клонували брендинг та зображення засновників.
- Запросили мейнтейнера в Slack workspace, спеціально спроектований під компанію.
- Створили реалістичні канали з активністю, фейковими профілями співробітників та інших OSS-мейнтейнерів.
Як зазначив сам Джейсон: «Slack був дуже добре продуманий — були канали, де ділилися LinkedIn-постами, це було супер переконливо. У них навіть були фейкові профілі команди компанії, а також низка інших OSS-мейнтейнерів».
Фінальна стадія: підроблений Teams
Кульминація атаки відбулася під час відеодзвінка:
- Зловмисники запланували зустріч у Microsoft Teams із безліччю учасників.
- Під час дзвінка жертві показали підроблену технічну помилку (нібито щось у системі застаріло).
- Запропонували встановити «Teams update» для виправлення проблеми.
Це типова ClickFix-подібна атака. Підроблене оновлення виявилося RAT-малварью, яка надала threat-акторам віддалений доступ до пристрою розробника та викрала його npm-credentials для Axios.
Масштабна кампанія проти OSS-мейнтейнерів
За даними компанії Socket, яка спеціалізується на кібербезпеці, інцидент з Axios не був разовою акцією. Це координована кампанія, націлена на мейнтейнерів популярних проектів Node.js із мільярдами щотижневих завантажень (проекти високого рівня довіри та впливу).
Численні розробники, включаючи core contributors Node.js, повідомили про отримання схожих повідомлень. Наприклад, Пелле Вессман (мейнтейнер Mocha) також був таргетований. Йому показали повідомлення про помилку RTC-з'єднання, а після відмови встановити додаток — намагалися змусити виконати Curl-команду.
Паттерн кампанії завжди ідентичний: контакт через LinkedIn або Slack ➔ запрошення в workspace ➔ встановлення довіри ➔ відеодзвінок через фейковий Teams ➔ показ помилки ➔ запит на встановлення ПЗ або виконання команд у терміналі.
В нас такого багато!
Перейти