Siber güvenlik araştırmacıları, bir yazılım tedarik zinciri saldırısının parçası olarak Vite ön uç araç ekosistemini hedef alan yedi kötü amaçlı npm paketinden oluşan bir küme keşfetti.

Kod adı verilen kötü amaçlı paket kampanyasıViteVenomCheckmarx tarafından, bir genişlemeye işaret ediyorZincirPeçeUzaktan erişim truva atı (RAT) özellikli bir ters kabuk, kimlik bilgisi toplama, dosya sızması ve kalıcı arka kapı enjeksiyonu sağlamak için Tron, Aptos ve Binance Smart Chain'i kapsayan "benzeri görülmemiş" dört katmanlı blockchain tabanlı komuta ve kontrol (C2) altyapısı kullanılarak gözlemlendi.

Checkmarx araştırmacısı Pavan Gudimalla geçen ay yayınlanan bir analizde "Bu taktik, C2 altyapısının devre dışı bırakılmasını veya yok edilmesini son derece zorlaştırıyor" dedi. Etkinlik, SuccessKey adlı bir tehdit aktörüne atfedildi ve ViteVenom'a bağlı kripto para birimi cüzdanlarının etkinleştirildiği 27 Şubat 2026'ya kadar uzanan kötü amaçlı etkinlik kanıtları tespit edildi.

ChainVeil ile bağlantılı olarak npm'de yayınlanan yazım hataları Tailwind, Sass, ORM ve hız sınırlayıcı araçlar için kitaplıklar gibi görünse de, en son yineleme özellikle geliştiricilerin Vite JavaScript ve ön uç oluşturma aracını kullanarak uygulamalar oluşturmasına odaklanıyor.

29 Haziran ile 3 Temmuz 2026 tarihleri ​​arasında yayınlanan tespit edilen paketlerin listesi aşağıdadır:

  • @uw010010/vite-tree (1070 İndirme)
  • @vite-tab/tab (289 İndirilenler)
  • @vite-ln/build-ts (252 İndirilenler)
  • @vite-mcp/vite-type (239 İndirilenler)
  • @vite-pro/vite-ui (200 İndirme)
  • @vitets/vite-ts (194 İndirilenler)
  • @vite-ts/vite-ui (176 İndirilenler)

İki küme arasındaki bir diğer önemli fark, ChainVeil'in kapsam dışı yazım hatalarından (örneğin, "oran-sınır-esnek") farklı olarak, ViteVenom'un "@vitejs/*" ad alanını taklit etmek ve ona bir meşruiyet cilası vermek amacıyla kapsamlı paket adlarını kullanmasıdır.

İki kampanyayı birleştiren ana husus, RAT'ı sunmak için kullanılan ortak katman 2 altyapısının kullanılmasıdır. Spesifik olarak bu, kötü amaçlı yazılıma yol açan aynı Binance Smart Chain (BSC) işlemine işaret eden aynı Tron cüzdanı ve Aptos hesap adreslerini içeriyor.

ChainVeil örneğinde olduğu gibi, kötü amaçlı kod kurulum sırasında değil, içe aktarma sırasında yürütülür ve bu da uç nokta güvenlik algılamalarının sınırlanmasına neden olur. Bir sonraki aşamayı elde etmek için blockchain altyapısına ulaşarak yükleyici görevi görür -

  • Saldırganın cüzdanındaki en son işlem için Tron blok zincirini sorgulayın.
  • Bir BSC işlem karması elde etmek için işlem veri alanının kodunu çözün ve tersine çevirin.
  • Şifrelenmiş veriyi giriş alanından çıkarmak için BSC işlemini sorgulayın.
  • Sabit kodlanmış bir anahtar kullanarak yükün şifresini çözün.

Gudimalla, "Saldırgan, yük işaretçilerini, ele geçirilebilecek alan adları yerine halka açık blok zincirlerde işlem verileri olarak saklıyor ve bu da altyapının kaldırılmasını neredeyse imkansız hale getiriyor." dedi.

Tron tabanlı yük alma yöntemi başarısız olursa kötü amaçlı yazılım, yedek olarak Aptos'u kullanır. Yük, kendi adına, C2 konfigürasyonunu ve RAT'ın başlatılmasından sorumlu bir sonraki aşama yükleyiciyi almak için blok zincirini sorgular. Buna paralel olarak, blok zincirini tamamen atlayarak RAT'ı HTTP üzerinden doğrudan C2 sunucusundan getiren bir geri dönüş mekanizması mevcuttur.

Paketleri yükleyen kullanıcılara bunları hemen kaldırmaları, bağımlılıkları denetlemeleri, tüm kimlik bilgilerini döndürmeleri ve .bashrc, .zshrc ve .profile dosyalarında yetkisiz değişiklikleri aramaları önerilir.

Checkmarx, "Yüzey düzeyindeki farklılıklar (farklı paket adları, farklı bakımcı hesapları, farklı Katman 1 cüzdanlar, farklı kötü amaçlı dosya yolları) tek bir operatörün maruz kalmayı sınırlamak için birden fazla dağıtım yolunu nasıl bölümlere ayıracağıyla tutarlıdır" dedi.

Güncelleme

Saldırı zinciri, kod adı verilen bilinen bir tehdit faaliyet kümesiyle çakışıyorPolinRiderKuzey Koreli bilgisayar korsanlarıyla bağlantılı olduğu değerlendiriliyor. Bu ayın başlarında SokettanımlanmışNpm, Packagist, Go ve Google Chrome'u kapsayan 108 benzersiz paket ve web tarayıcı uzantısı.

OpenSourceMalware'e göre bu ilişkilendirme, ChainVeil'in komut kanalını, Aptos yedek adresini ve her iki XOR şifre çözme anahtarını bağlayan TRON cüzdanlarındaki çakışmalara dayanıyor. OpenSourceMalware'in kurucu ortağı Jenn Gile, "PolinRider, doğrudan npm ve Vite ekosistemlerine karşı çalışıyor",said.

(Hikaye, OpenSourceMalware'den ve kampanyanın PolinRider ile bağlarından ek bilgiler içerecek şekilde 19 Temmuz 2026'da yayınlandıktan sonra güncellendi.)

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.