Платформа кибербезопасности Socket сообщила о новой атаке на цепочку поставок, нацеленной на разработчиков криптовалютных и ИИ-систем. Кампания, получившая название TrapDoor, направлена на кражу цифровых активов и конфиденциальных данных. Атака была обнаружена 22 мая 2026 года.
Масштабы и методы атаки TrapDoor
По данным Socket, злоумышленники распространили более 34 вредоносных пакетов и 384 их версий через популярные репозитории npm, PyPI и Crates. Атака постоянно развивается: хакеры регулярно выпускают новые варианты вредоносного ПО. TrapDoor нацелен на разработчиков, работающих с криптовалютами, DeFi, искусственным интеллектом и системами безопасности.
Цели вредоносного ПО
Вредоносное ПО крадет данные криптовалютных кошельков, включая Coinbase, Binance, Solana, Sui, Aptos и MetaMask, а также информацию из браузера Brave. Кроме того, похищаются токены GitHub, SSH- и API-ключи, данные облачных аккаунтов и расширений браузеров.
Технические особенности и распространение
TrapDoor использует скрытые инструкции для захвата ИИ-помощников по программированию, таких как Claude и Cursor. Злоумышленники обманом заставляют LLM-ассистентов запускать «сканирование безопасности», что приводит к обнаружению и краже секретной информации. В пакетах npm устанавливался общий модуль для поиска секретов, а в Rust-пакетах код искал локальные хранилища ключей и отправлял данные через GitHub Gists. Python-пакеты загружали код с внешнего домена и выполняли его через Node.js, что позволяло менять поведение без публикации новой версии.
Маскировка и закрепление в системе
Вредоносные модули маскировались под полезные инструменты: помощники разработчика, утилиты настройки проектов, пакеты для инжиниринга промптов, решения для Solidity и ассистенты для сборки Sui и Move. Атакующие использовали GitHub для распространения пакетов, а также применяли ИИ для автоматизации атаки. Сам GitHub был взломан 20 мая — хакеры получили доступ к 3800 внутренних репозиториев.
Рекомендации по защите
Socket рекомендует считать любую среду, где были установлены зараженные пакеты, потенциально скомпрометированной. Необходимо немедленно сменить все ключи и токены, а также проверить систему на наличие механизмов закрепления (задачи планировщика, сервисы, автозапуск). Простое удаление вредоносного компонента недостаточно — требуется полная проверка и очистка системы.
Материал носит информационный характер и не является финансовой рекомендацией.
