Четыре npm-пакета, связанных с моделью облачного программирования SAP (Cloud Application Programming Model), были взломаны. Хакеры добавили код, который похищает данные криптокошельков и другую конфиденциальную информацию.Четыре npm-пакета, связанных с моделью облачного программирования SAP (Cloud Application Programming Model), были взломаны. Хакеры добавили код, который похищает данные криптокошельков и другую конфиденциальную информацию.

Вредоносные пакеты SAP npm нацелены на данные криптокошельков

2026/05/06 03:55
3м. чтение
Для обратной связи или замечаний по поводу данного контента, свяжитесь с нами по адресу crypto.news@mexc.com

Четыре npm-пакета, связанные с Cloud Application Programming Model от SAP, были скомпрометированы. Хакеры добавили код, который похищает крипто-кошельки, облачные учётные данные и SSH-ключи у разработчиков.

Согласно отчёту Socket, затронутые версии пакетов включают:

  • mbt@1.2.48.
  • @cap-js/db-service@2.10.1.
  • @cap-js/postgres@2.2.2.
  • @cap-js/sqlite@2.2.2.

В совокупности эти пакеты загружаются около 572 000 раз в неделю сообществом разработчиков SAP.

npm-пакеты похищают облачные учётные данные и крипто-кошельки

Исследователи безопасности пояснили, что скомпрометированные пакеты предустанавливают скрипт, который загружает и запускает бинарный файл среды выполнения Bun с GitHub. Затем запускается обфусцированная JavaScript-нагрузка объёмом 11,7 МБ.

Оригинальные исходные файлы SAP по-прежнему на месте, однако появились три дополнительных новых файла:

  • изменённый package.json.
  • setup.mjs.
  • execution.js.

Временны́е метки этих файлов указывают на часы позже создания реального кода. Это свидетельствует о том, что tar-архивы были изменены после загрузки из подлинного источника.

Socket назвал это «явным признаком скоординированной, автоматизированной кампании по внедрению вредоносного кода»: скрипт-загрузчик побайтово идентичен во всех четырёх пакетах, несмотря на то что они относятся к двум разным пространствам имён.

При запуске нагрузки проверяется, установлен ли в системе русский язык, и если да — выполнение прекращается. Затем поведение разветвляется в зависимости от того, обнаружена ли среда CI/CD — путём проверки 25 переменных платформы, таких как GitHub Actions, CircleCI и Jenkins, — или рабочая станция разработчика.

На компьютерах разработчиков вредоносная программа считывает более 80 различных типов файлов с учётными данными. Среди них — приватные SSH-ключи, учётные данные AWS и Azure, конфигурации Kubernetes, токены npm и Docker, файлы окружения, а также крипто-кошельки на одиннадцати различных платформах. Кроме того, программа охотится за конфигурационными файлами инструментов ИИ, таких как Claude и настройки Kiro MCP.

Нагрузка имеет два уровня шифрования. Функция `__decodeScrambled()` использует PBKDF2 с 200 000 итерациями SHA-256 и солью под названием "ctf-scramble-v2" для получения ключей, необходимых для расшифровки.

Крипто-кошельки стали целью атаки на цепочку поставок npm, связанной с SAP.Нагрузки SAP используют GitHub в качестве основного канала. Источник: Socket.

Название функции, алгоритм, соль и количество итераций совпадают с теми, что использовались в предыдущих нагрузках Checkmarx и Bitwarden. Это указывает на то, что одни и те же инструменты применяются в нескольких кампаниях.

Socket отслеживает активность под именем «TeamPCP» и создал отдельную страницу для наблюдения за тем, что он называет кампанией «mini-shai-hulud».

Хакеры настойчиво атакуют крипто-разработчиков

Компрометация пакета SAP — последняя в серии атак на цепочку поставок, использующих менеджеры пакетов для кражи учётных данных цифровых активов.

Как сообщал Cryptopolitan, в марте 2026 года исследователи обнаружили пять typosquatted npm-пакетов, которые похищали приватные ключи у разработчиков Solana и Ethereum и отправляли их боту Telegram.

Месяц спустя ReversingLabs обнаружила кампанию под названием PromptMink. В её рамках вредоносный пакет @validate-sdk/v2 был добавлен в проект крипто-трейдинга с открытым исходным кодом через коммит, сгенерированный ИИ.

В материале Cryptopolitan по результатам расследования ReversingLabs указывается, что атака, связанная с северокорейской государственной группировкой Famous Chollima, была специально направлена на учётные данные крипто-кошельков и системные секреты.

Атака на SAP отличается масштабом и вектором. Вместо создания поддельных пакетов с похожими названиями злоумышленники проникли в настоящие, широко используемые пакеты, находившиеся в пространстве имён SAP.

Исследователи безопасности рекомендуют командам, использующим конвейеры развёртывания на основе SAP CAP или MTA, немедленно проверить lockfile-файлы на наличие затронутых версий.

Разработчики, установившие эти пакеты в период уязвимости, должны сменить все учётные данные и токены, которые могли быть доступны в их сборочных окружениях, а также проверить логи CI/CD на предмет неожиданных сетевых запросов или запуска бинарных файлов.

По данным исследователей, по крайней мере одна из затронутых версий — @cap-js/sqlite@2.2.2 — по всей видимости, уже удалена из npm.

Ваш банк использует ваши деньги. Вам достаются крохи. Посмотрите наше бесплатное видео о том, как стать собственным банком

Возможности рынка
Логотип Cloud
Cloud Курс (CLOUD)
$0.01491
$0.01491$0.01491
+0.67%
USD
График цены Cloud (CLOUD) в реальном времени

CHZ +28%! История повторяется?

CHZ +28%! История повторяется?CHZ +28%! История повторяется?

Лонг и шорт позиции с 0 комиссией. Будьте готовы!

Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу crypto.news@mexc.com для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.

Комбо Кубка мира: Цель на 200x

Комбо Кубка мира: Цель на 200xКомбо Кубка мира: Цель на 200x

До 20 комбо в матчах Кубка мира за 1 ордер