Одна буква — миллионные потери. Как русская «Е» обманула разработчиков и присвоила их крипту

RutoR
Universal Mixer
Vendors Name - Ultimate Hacking Board

Support81

Original poster
Administrator
Сообщения
1 688
Реакции
225
Посетить сайт
1,7 миллиона установок за четыре дня — и ни у кого не возникло подозрений.
nuget.jpg


Платформа распространения .NET-библиотек NuGet вновь стала каналом распространения вредоносного кода. На этот раз злоумышленники использовали технику подмены символов, чтобы создать

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, имитирующий известную библиотеку Nethereum, применяемую для работы с Ethereum в среде .NET.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

экспертов Socket, целью атаки стало хищение конфиденциальных данных криптовалютных кошельков, включая мнемонические фразы, закрытые ключи и файлы ключей.

Вредоносная библиотека под названием «Netherеum.All» была загружена 16 октября пользователем с ником «nethereumgroup». Через четыре дня, после обнаружения нарушения условий использования сервиса, она была удалена. Отличительной особенностью пакета стала подмена последней буквы «е» на её кириллический аналог, визуально идентичный латинскому символу, но имеющий иной код Unicode. Это позволило обмануть

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, которые не заметили подмену и загружали вредоносную версию вместо оригинала.

Чтобы повысить доверие к пакету, авторы атаки прибегли к искусственной накрутке количества скачиваний. Пакет демонстрировал показатель в 11,7 миллиона загрузок, что невозможно для новой и неизвестной библиотеки. Специалисты пояснили, что такой эффект достигался путём публикации множества версий пакета с последующим автоматическим скачиванием каждой из них с использованием разных IP-адресов, заголовков и параллельных запросов. Эти действия позволили обойти кеши клиентов и обеспечить видимость популярности.

Основной вредоносный код скрывался в функции под названием EIP70221TransactionService.Shuffle. В её рамках происходила декодировка зашифрованной строки с последующим извлечением адреса командного сервера solananetworkinstance[.]info/api/gads. После этого из системы пользователя отправлялись украденные данные

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

Ранее эта же группа уже размещала в NuGet другой вредоносный пакет под названием «NethereumNet» с аналогичным функционалом. Он также был оперативно удалён модераторами платформы. Однако инцидент указывает на устойчивую активность, направленную на компрометацию экосистемы .NET путём визуально незаметной подмены элементов в именах библиотек.

Метод подмены символов уже применялся в прошлом. Так, в середине 2024 года команда ReversingLabs фиксировала аналогичные случаи, когда вредоносные библиотеки маскировались под легитимные за счёт замены отдельных букв на визуально схожие. Ситуацию усугубляет тот факт, что в отличие от других популярных менеджеров пакетов, таких как PyPI, npm, Maven Central, Go Module и RubyGems, в NuGet нет ограничения на использование только ASCII-символов в названиях. Это создаёт благоприятные условия для

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

Для снижения риска специалисты советуют тщательно проверять происхождение библиотек перед загрузкой, обращая внимание на всплески скачиваний и подтверждённую репутацию автора. Дополнительно рекомендуется отслеживать сетевую активность на предмет подозрительных соединений, указывающих на возможную утечку данных.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Удар по RDP: 100 стран, 100 000 IP и одна цель — американская инфраструктура Новости в сети 0
Support81 Семь лет в тени, одна экстрадиция, и всё — финальные титры для админа BlackDB Новости в сети 0
Support81 Новость сегодня одна :) Новости в сети 0
Support81 Одна атака — минус миллиард: как Marks & Spencer потерял состояние за пару дней Новости в сети 0
Support81 Одна ошибка, два ИИ, три часа — эксплойт в студию Новости в сети 0
Support81 Одна строка кода разрушила работу Exchange Online по всему миру Новости в сети 0
Support81 Dark Skippy: одна транзакция может стоить всех ваших криптоактивов Новости в сети 0
P Ещё одна авторская тема по разводу школоты. Полезные статьи 3
S Одна из крупнейших криптовалютных бирж BTC-E недоступна почти сутки Новости в сети 1
Danzila Ну ещё одна база ~1кк Раздача email 1
twister37r Ещё одна тема подзаработать Способы заработка 0
Support81 Банкоматный баг: тренд в TikTok принёс JPMorgan миллионные убытки Новости в сети 0
Support81 Кипр обманывает пенсионеров: миллионные убытки от поддельного ПО Новости в сети 0

Название темы