Семь вредоносных пакетов npm Vite используют блокчейн в качестве канала управления и контроля (C2) для доставки удалённого доступа (RAT)

Кибербезопасность Jul 18, 2026В закладки

Семь вредоносных пакетов npm Vite используют блокчейн в качестве канала управления и контроля (C2) для доставки удалённого доступа (RAT)

Семь поддельных npm-пакетов вокруг Vite прячут адрес команды в транзакции блокчейна — почти несокрушимый канал C2.

Факты

The Hacker News сообщает 17 июля 2026 года о обнаружении семи вредоносных пакетов npm, типоспуатингующих экосистему Vite (бандлера фронтенда, конкурирующего с Webpack). Пакеты доставляют RAT — троян удаленного доступа, оригинальность которого заключается в канале команд и управления: адрес сервера C2 закодирован в транзакции блокчейна, а не жестко прописан в коде.

  • Вектор атаки: npm install легитимного пакета… с одной лишней или недостающей буквой (типоспуатинг).
  • Полезная нагрузка: RAT с механизмом постоянства.
  • C2: разрешение через чтение транзакции в блокчейне (публичный блокчейн).
  • Цель: фронтенд-разработчики, использующие Vite.

Кого это касается

Любой разработчик или фронтенд-команда, выполняющие npm install без тщательной проверки имен пакетов. Vite широко распространен (React, Vue, Svelte, SolidJS используют его как dev-сервер по умолчанию), поэтому целевая аудитория огромна. CI/CD-системы также в зоне риска: достаточно одной установки вредоносного пакета в раннере Jenkins или GitHub Actions, чтобы скомпрометировать цепочку сборки.

Анализ

Настоящая проблема здесь не в типоспуатинге — эта техника известна с первых дней существования npm и регулярно наблюдается. Проблема — это C2 через блокчейн. Конкретно:

  1. Атакующий записывает IP-адрес/домен своего C2 в поле мемо транзакции Ethereum, Solana или аналогичного блокчейна.
  2. После установки малварь читает эту транзакцию через бесплатный публичный узел (Infura, Alchemy).
  3. Извлекает адрес и подключается к реальному C2.

Преимущество для атакующего: нельзя "затопить" транзакцию. Она неизменяема, распределена, и заблокировать ее можно только путем остановки всей публичной блокчейновой сети. Больше нет возможности удалить домен C2 через хостера или регистратора. Эта техника не нова в абсолютном смысле (вариации существуют с 2018 года на Bitcoin), но остается редкой на практике, а ее появление в npm сигнализирует о продолжающейся профессионализации акторов в цепочках поставок.

С точки зрения защиты, меры остаются теми же, что и при любой компрометации npm: аудит, блокировка зависимостей, проверка скриптов установки.

Что делать сейчас

  • Провести аудитpackage-lock.json за последние 30 дней: искать установленные пакеты и сравнивать их имена с официальным списком Vite (vitejs.dev). Подозрительные имена (экзотические заглавные буквы, подчеркивания, омоглифы) → подозрение.
  • Заблокировать скрипты установки по умолчанию: npm config set ignore-scripts true в CI-окружениях (компромисс в удобстве, но огромный выигрыш в безопасности).
  • Использовать прокси-репозиторий с белым списком (Sonatype Nexus, JFrog Artifactory, Verdaccio).
  • Сетевой мониторинг: фронтенд-пакет, который открывает исходящее соединение к узлу RPC блокчейна, — это уже сигнал.
  • Ожидать официальный список семи пакетов (будет подтвержден через advisory Snyk/Socket/GitHub — см. источники).
На заметку

C2 в публичном блокчейне практически бессмертен: не нужно обращаться к регистратору, не нужно связываться с хостером, ни одна юрисдикция не может удалить транзакцию. Защита должна сместиться выше по цепочке: на уровень разработчика и CI.

Что еще предстоит подтвердить

Точные имена семи пакетов, использующих типоспуатинг, блокчейн для C2, семейство RAT и масштабы загрузок до удаления npm не раскрываются в указанном источнике. Мы обновим информацию сразу после публикации advisory от Socket или GitHub Security.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

2 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация