Кибербезопасность Jul 18, 2026В закладки

Семь поддельных npm-пакетов вокруг Vite прячут адрес команды в транзакции блокчейна — почти несокрушимый канал C2.
The Hacker News сообщает 17 июля 2026 года о обнаружении семи вредоносных пакетов npm, типоспуатингующих экосистему Vite (бандлера фронтенда, конкурирующего с Webpack). Пакеты доставляют RAT — троян удаленного доступа, оригинальность которого заключается в канале команд и управления: адрес сервера C2 закодирован в транзакции блокчейна, а не жестко прописан в коде.
npm install легитимного пакета… с одной лишней или недостающей буквой (типоспуатинг).Любой разработчик или фронтенд-команда, выполняющие npm install без тщательной проверки имен пакетов. Vite широко распространен (React, Vue, Svelte, SolidJS используют его как dev-сервер по умолчанию), поэтому целевая аудитория огромна. CI/CD-системы также в зоне риска: достаточно одной установки вредоносного пакета в раннере Jenkins или GitHub Actions, чтобы скомпрометировать цепочку сборки.
Настоящая проблема здесь не в типоспуатинге — эта техника известна с первых дней существования npm и регулярно наблюдается. Проблема — это C2 через блокчейн. Конкретно:
Преимущество для атакующего: нельзя "затопить" транзакцию. Она неизменяема, распределена, и заблокировать ее можно только путем остановки всей публичной блокчейновой сети. Больше нет возможности удалить домен C2 через хостера или регистратора. Эта техника не нова в абсолютном смысле (вариации существуют с 2018 года на Bitcoin), но остается редкой на практике, а ее появление в npm сигнализирует о продолжающейся профессионализации акторов в цепочках поставок.
С точки зрения защиты, меры остаются теми же, что и при любой компрометации npm: аудит, блокировка зависимостей, проверка скриптов установки.
package-lock.json за последние 30 дней: искать установленные пакеты и сравнивать их имена с официальным списком Vite (vitejs.dev). Подозрительные имена (экзотические заглавные буквы, подчеркивания, омоглифы) → подозрение.npm config set ignore-scripts true в CI-окружениях (компромисс в удобстве, но огромный выигрыш в безопасности).C2 в публичном блокчейне практически бессмертен: не нужно обращаться к регистратору, не нужно связываться с хостером, ни одна юрисдикция не может удалить транзакцию. Защита должна сместиться выше по цепочке: на уровень разработчика и CI.
Точные имена семи пакетов, использующих типоспуатинг, блокчейн для C2, семейство RAT и масштабы загрузок до удаления npm не раскрываются в указанном источнике. Мы обновим информацию сразу после публикации advisory от Socket или GitHub Security.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.