Gli hacker crypto ora utilizzano smart contract Ethereum per mascherare i payload dei malware
Ethereum è diventato il nuovo fronte per gli attacchi alla supply chain del software.
I ricercatori di ReversingLabs hanno scoperto all'inizio di questa settimana due pacchetti NPM dannosi che utilizzavano smart contract di Ethereum per nascondere codice malevolo, consentendo al malware di eludere i controlli di sicurezza tradizionali.
NPM è un gestore di pacchetti per l'ambiente di esecuzione Node.js ed è considerato il più grande registro di software al mondo, dove gli sviluppatori possono accedere e condividere codice che contribuisce a milioni di programmi software.
I pacchetti, “colortoolsv2” e “mimelib2”, sono stati caricati nel repository Node Package Manager, ampiamente utilizzato, a luglio. A prima vista sembravano semplici utility, ma in realtà sfruttavano la blockchain di Ethereum per recuperare URL nascosti che indirizzavano i sistemi compromessi a scaricare malware di seconda fase.
Incorporando questi comandi all'interno di uno smart contract, gli aggressori hanno mascherato la loro attività come traffico legittimo della blockchain, rendendo la rilevazione più difficile.
“Questa è una cosa che non avevamo mai visto prima,” ha dichiarato la ricercatrice di ReversingLabs Lucija Valentić nel loro rapporto. “Evidenzia la rapida evoluzione delle strategie di evasione della rilevazione da parte di attori malevoli che prendono di mira repository open source e sviluppatori.”
La tecnica si basa su uno schema già noto. In passato, gli attacchi hanno utilizzato servizi affidabili come GitHub Gists, Google Drive o OneDrive per ospitare link malevoli. Sfruttando invece gli smart contract di Ethereum, gli aggressori hanno aggiunto una variante legata al mondo crypto a una tattica di supply chain già pericolosa.
L'incidente fa parte di una campagna più ampia. ReversingLabs ha scoperto che i pacchetti erano collegati a falsi repository GitHub che si spacciavano per cryptocurrency trading bot. Questi repository erano riempiti con commit fittizi, account utente falsi e conteggi di stelle gonfiati per sembrare legittimi.
Gli sviluppatori che scaricavano il codice rischiavano di importare malware senza rendersene conto.
I rischi della supply chain negli strumenti open source crypto non sono una novità. Lo scorso anno, i ricercatori hanno segnalato più di 20 campagne malevole che prendevano di mira gli sviluppatori tramite repository come npm e PyPI.
Molte erano mirate a rubare credenziali di wallet o installare crypto miner. Ma l'uso degli smart contract di Ethereum come meccanismo di distribuzione dimostra che gli avversari si stanno adattando rapidamente per mimetizzarsi negli ecosistemi blockchain.
Una lezione per gli sviluppatori è che commit popolari o maintainer attivi possono essere falsificati, e anche pacchetti apparentemente innocui possono contenere payload nascosti.
Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.
Ti potrebbe interessare anche
Il Dipartimento del Tesoro degli Stati Uniti amplia l’effetto dei buyback sui titoli di Stato senza raggiungere le aspettative; il rendimento dei Treasury a 10 anni sale al 4,95%, il tasso sui mutui supera il 7%.
Giovedì il Dipartimento del Tesoro degli Stati Uniti ha effettuato il suo primo riacquisto di titoli di stato a lungo termine dopo che la segretaria al Tesoro Besent ha annunciato l’espansione del programma, ma l’ammontare effettivamente acquistato è stato inferiore alle aspettative del mercato, deludendo gli investitori che speravano che il Tesoro alleviasse la pressione sul rialzo dei tassi d’interesse a lungo termine attraverso l’aumento dei riacquisti.

Adobe: Entrate e profitti del terzo trimestre superiori alle aspettative, utenti attivi mensili superano 1 miliardo grazie all'AI, prospettive per il quarto trimestre non "sorprendenti"|Rapporto finanziario
Nel terzo trimestre, Adobe ha registrato un fatturato di 6,76 miliardi di dollari, con una crescita del 13% su base annua, superiore alla media delle previsioni degli analisti di 6,7 miliardi di dollari; l’utile per azione rettificato secondo i principi non-GAAP è stato di 6,13 dollari, superiore alle attese di mercato di 6,08 dollari. L’azienda ha rivisto al rialzo la forchetta della guidance sull’EPS rettificato per l’intero anno a 24,45-24,50 dollari e ha leggermente aumentato il limite superiore dell’obiettivo di fatturato annuale. Tuttavia, la guidance sul fatturato per il quarto trimestre è risultata leggermente inferiore alle stime degli analisti, facendo registrare un calo del titolo di circa il 2% nelle contrattazioni after-hours.
Le forze Houthi conquistano un importante porto del Mar Rosso, il conflitto si intensifica in Arabia Saudita, l'Iran accusato di riprendere la produzione di missili balistici, il prezzo del petrolio grezzo sale di oltre il 7% durante la seduta.
Un ufficiale delle forze governative yemenite ha dichiarato che giovedì la città portuale strategica di Mokha, situata nella provincia sud-occidentale di Taiz sul Mar Rosso, è stata conquistata dalle forze Houthi. Nello stesso giorno, gli Houthi hanno affermato che l’Arabia Saudita ha lanciato 64 raid aerei in diverse aree dello Yemen nelle ultime 24 ore; la navigazione nel Mar Rosso "non è minacciata" e le loro azioni militari sono difensive. Secondo fonti del settore marittimo, il controllo di Mokha consentirà agli Houthi di avanzare ulteriormente verso sud e di avere "quasi il completo controllo" dello stretto di Bab el-Mandeb; la perdita di Mokha "avrà sicuramente un impatto sulla sicurezza marittima nella regione".
SpaceX modifica completamente il modello di costruzione dei centri dati AI: espansione rallentata, maggiore affidabilità
Secondo i media, Musk ha effettuato un’ampia riorganizzazione della dirigenza dei data center, nominando a capo un veterano del settore spaziale. Il nuovo team di gestione ha richiesto test più completi prima dell’entrata in funzione dei data center, l’installazione di ulteriori sistemi di alimentazione e raffreddamento di riserva, privilegiando una maggiore affidabilità rispetto alla velocità di costruzione. La settimana scorsa, un blackout al data center di Memphis ha causato l’arresto di alcuni modelli Grok e ha avuto un effetto a catena su clienti di affitto di capacità computazionale come Anthropic e Google.
