Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂

 

Złośliwa paczka npm podszywała się pod Polymarket i atakowała portfele kryptowalutowe

21 sierpnia 2026, 19:32 | Aktualności | 0 komentarzy

Badacze z OX Research odkryli złośliwą paczkę w ekosystemie npm – polymarket-kit – która wykradała poświadczenia m.in. portfeli kryptowalutowych. Pakiet podszywał się pod Polymarket, aby docierać do użytkowników kryptowalut. Atakujący pozostawili w kodzie prywatne klucze SSH do GitLab.

TLDR:

  • Badacze z OX Research wykryli złośliwy pakiet npm polymarket-kit, podszywający się pod Polymarket i skierowany do użytkowników kryptowalut.
  • Malware kradnie dane portfeli kryptowalutowych, a także klucze, konfiguracje i tokeny usług chmurowych.
  • Złośliwe oprogramowanie utrzymuje połączenie z serwerem C2 przez WebSocket i działa jako pełnoprawny RAT.
  • Autorzy malware pozostawili w publicznej paczce własne prywatne klucze SSH do GitLab.
  • Użytkownicy, którzy zainstalowali pakiet, powinni go usunąć i sprawdzić bezpieczeństwo swoich kont oraz portfeli.

Malware działa również jako trojan zdalnego dostępu (RAT), zapewniając atakującemu dostęp do urządzenia ofiary – może on wykonywać na nim polecenia dzięki połączeniu przez WebSocket.

Złośliwa paczka wykrada również klucze i konfiguracje dla dostawców usług chmurowych – Google, AWS i Azure.

Rys. 1 – schemat działania paczki, źródło: ox.security

Złośliwe oprogramowanie wykonuje się wieloetapowo. Na początku badacze zlokalizowali prywatne klucze GitLab i publiczny klucz SSH w jednym z plików pakietu:

Rys. 2 – klucze w kodzie, źródło: ox.security

Może to sugerować pośpiech lub niedbalstwo atakujących, jednak badacze nie wykorzystali tych kluczy do prób zalogowania. Sam malware łączy się z domeną svganchordev[.]net i pobiera z niej zaciemniony payload, który jest później wykonywany. Ten serwer jest również wykorzystywany jako C2 do przesyłania wykradzionych danych.

Rys. 3 – kod pobierający payload z serwera C2, źródło: ox.security
Rys. 4 – zaciemniony payload malware, źródło: ox.security

Po deobfuskacji badacze ustalili, że malware wyszukiwało rozszerzenia przeglądarkowe portfeli kryptowalutowych i próbowało wykraść ich dane. Tak samo działo się z portfelami desktopowymi.

Rys. 5 – rozszerzenia kryptowalutowe będące celem ataku, źródło: ox.security
Rys. 6 – portfele desktopowe, źródło: ox.security

Przeglądane są też wszystkie rozszerzenia w przeglądarce użytkownika – złośliwe oprogramowanie próbuje wyodrębnić oraz odszyfrować ich wewnętrzne bazy danych.

Rys. 7 – kod listujący rozszerzenia z przeglądarek, źródło: ox.security

Wykradane są również poświadczenia do usług chmurowych – Google Cloud, AWS i Azure.

Rys. 8 – wykradanie poświadczeń chmurowych, źródło: ox.security

Na koniec podejmowana jest próba wysłania danych rozszerzeń, portfeli kryptowalutowych i usług chmurowych na serwer C2:

Rys. 10 – wysyłka danych na serwer C2, źródło: ox.security

Malware używa protokołu WebSocket do utrzymywania trwałego połączenia z serwerami atakujących oraz do przesyłania skradzionych danych:

Rys. 11 – komunikacja z serwerem C2 przez WebSocket, źródło: ox.security

Złośliwe oprogramowanie zapewnia również serwerowi C2 pełny dostęp do maszyny, w tym możliwość wykonywania dowolnych poleceń przy użyciu funkcji exec:

Rys. 12 – zdalne wykonanie kodu, źródło: ox.security

Jeśli instalowaliście którąkolwiek wersję paczki polymarket-kit, polecamy pilnie ją odinstalować, skonfigurować dwuetapowe uwierzytelnianie w portfelach kryptowalutowych, a także zresetować poświadczenia usług chmurowych, które mieliście na urządzeniu. Warto także wyczyścić cache menedżera pakietów oraz profilaktycznie przejrzeć autostart i procesy uruchomione na urządzeniu.

Źródło: ox.security

~Tymoteusz Jóźwiak

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz