Hackers richten zich in het geheim op crypto-ontwikkelaars met gevaarlijke TrapDoor-malware.
Hacked

Hackers richten zich in het geheim op crypto-ontwikkelaars met gevaarlijke TrapDoor-malware.

Door dutchlbn

Hackers hebben in het geheim crypto- en AI-ontwikkelaars aangevallen met TrapDoor-malware, waarbij ze wallets, inloggegevens, SSH-sleutels en gevoelige toegangsgegevens van bedrijfsnetwerken hebben gestolen.

Een geniepige cyberaanval richt zich op softwareontwikkelaars. Specifiek is het gericht op personen die betrokken zijn bij cryptocurrency en AI. De aanval werd ontdekt op vrijdag door een bedrijf genaamd Socket. Ze publiceerden vervolgens een rapport hierover op zondag. De malwarecampagne kreeg de naam “TrapDoor” van Socket.

De aanval omvat meer dan 34 kwaadaardige pakketten. Er zijn ook 384 gerelateerde versies op npm, PyPI en Crates.io. Dit zijn websites waar ontwikkelaars nuttige tools en code kunnen downloaden.

Met andere woorden, hackers verstopten hun gevaarlijke software in tools die ontwikkelaars al vertrouwen. Pakketten werden bijvoorbeeld vermomd met namen zoals “solidity-deploy-guard” en “defi-threat-scanner”.

Bovendien bleven aanvallers in het weekend nieuwe neppakketten uitbrengen. Ze uploadden ze in golven op alle drie de platforms. Dit maakte het veel moeilijker om de aanval te traceren en snel te neutraliseren.

Wat TrapDoor Steelt Van Ontwikkelaars

Zodra de ontwikkelaar een neppakket installeert, is de malware onmiddellijk actief. Het steelt niet slechts één ding. In plaats daarvan gaat het achter alles aan wat het op de computer kan vinden.

Voorbeelden van gerichte gegevens zijn SSH-sleutels, crypto wallets, AWS-cloudinloggegevens, GitHub-tokens en browser-inlogdatabases. Deze zijn vergelijkbaar met een hoofdsleutel voor iemands volledige digitale bestaan. Bovendien worden gestolen SSH-sleutels vervolgens gebruikt om verdere toegang te krijgen tot het netwerk van een ontwikkelaar. Dit betekent dat één geïnfecteerde machine een toegangspoort tot een bedrijf kan zijn.

Gerelateerd Lezen: Coinbase staat voor rechtszaak over bevroren crypto gekoppeld aan $55M-hack | Live Bitcoin News 

TrapDoor gebruikt ook een zeer eigenaardige techniek. In het bijzonder verbergen de aanvallers instructies in de projectbestanden met onzichtbare tekens. Dit misleidt AI-assistenten zoals Cursor en Claude Code om zogenaamde “beveiligingsscans” uit te voeren. Die nep-scans stelen vervolgens stiekem ontwikkelaarsgeheimen. Toch ziet de aanval er van buitenaf volkomen normaal uit.

Ook deden aanvallers verzoeken om code toe te voegen aan populaire open-sourceprojecten. Ze voegden schadelijke bestanden in om ervoor te zorgen dat die projecten schadelijk zouden zijn voor iedereen die ze kopieerde. Dit geeft aan hoe breed en slim de val was.

Hoe Snel Werd de Aanval Ontdekt?

Gelukkig reageerden de beveiligingssystemen van Socket zeer snel. De mediane detectietijd was slechts 5 minuten en 27 seconden. De snelste detectie was zelfs slechts 58 seconden nadat een pakket was gepubliceerd. Dat is volgens alle normen een behoorlijk snelle ommekeer.

Echter, snelle detectie betekent niet dat iedereen veilig is. De campagne was sinds ten minste 19 mei stilletjes op gang gekomen. De aanvallers lanceerden golf na golf van releases gedurende het lange weekend. Sommige pakketten zijn mogelijk gedownload voordat iemand ze als onveilig markeerde.

Degenen die in die tijd een van deze tools hebben geïnstalleerd, zijn mogelijk al kwetsbaar. Daarom dringen experts er bij ontwikkelaars op aan om hun recent geïnstalleerde pakketten zorgvuldig te controleren. Verdachte activiteiten moeten onmiddellijk worden onderzocht.

Bovendien hebben aanvallers kwaadaardige code verborgen in pakketten die ontwikkelaars dagelijks gebruiken. Dit is wat TrapDoor zo dodelijk maakt. Het past naadloos in het reguliere werk.

Tot slot is het een serieuze waarschuwing voor de ontwikkelaarsgemeenschap. Tools die er volkomen veilig uitzien, kunnen gevaarlijk zijn. Het belangrijkste is dat ontwikkelaars waakzaam moeten blijven, hun tools moeten verifiëren en zich bewust moeten zijn van mogelijke datalekken. De beste bescherming tegen aanvallen zoals deze is voorzichtigheid.

dutchlbn

Over de auteur

dutchlbn

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *