Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake Sikkerhet 2 min 00.32

Sju falske Vite-pakker på npm bruker blockchain som C2 for å spre en RAT

lørdag 18. juli · KI-generert · Kilde: The Hacker News

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Fjern pakkene straks: Checkmarx har avdekket sju ondsinnede npm-pakker som utgir seg for Vite-verktøy og henter en fjernstyrings-trojaner via kommandoinfrastruktur gjemt i offentlige blokkjeder.

«Denne taktikken gjør det ekstremt vanskelig å slå ut eller ødelegge C2-infrastrukturen», sier Checkmarx-forsker Pavan Gudimalla i en analyse omtalt av The Hacker News. Kampanjen, døpt ViteVenom, retter seg spesifikt mot utviklere som bygger med byggeverktøyet Vite, og bruker scopede pakkenavn for å etterligne det ekte «@vitejs/*»-navnerommet og se legitimt ut.

De sju pakkene ble publisert mellom 29. juni og 3. juli og lastet ned til sammen over 2 400 ganger. I stedet for å legge nyttelasten på et domene som kan beslaglegges, lagrer angriperen pekere til den som transaksjonsdata på Tron-, Aptos- og Binance Smart Chain-blokkjedene. Koden kjører ikke ved installasjon, men ved import, noe som begrenser hva endepunktsikkerhet fanger opp. RAT-en gir omvendt shell, tyveri av innloggingsdata, fil-eksfiltrering og en vedvarende bakdør.

Aktøren, sporet som SuccessKey, har vært aktiv siden 27. februar 2026. Faller Tron-metoden bort, bytter skadevaren til Aptos, og som siste utvei hentes RAT-en rett fra en C2-server over HTTP, helt utenom blokkjeden. Kampanjen er en utvidelse av den tidligere ChainVeil-operasjonen, som brukte samme Tron-lommebok og Aptos-konto.

Hva bør du gjøre?

  1. Har du installert @uw010010/vite-tree, @vite-tab/tab, @vite-ln/build-ts, @vite-mcp/vite-type, @vite-pro/vite-ui, @vitets/vite-ts eller @vite-ts/vite-ui, fjern dem umiddelbart.
  1. Roter alle innloggingsdata, gjennomgå avhengighetene og se etter uautoriserte endringer i .bashrc, .zshrc og .profile.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.