Lühidalt: Vähemalt 17 võltsitud makse-SDK-d npm-i ja PyPI registrites varastavad arendusega seotud volitusi, näiteks API-võtmeid ja AWS-i sisselogimisandmeid, kasutades selleks legitiimseid liideseid imiteerivaid varjatud pakette.
Turvafirma Socket avastas koordineeritud kampaania, mis hõlmab vähemalt 17 pahatahtlikku tarkvarapaketti, mis on maskeeritud Paysafe, Skrilli ja Netelleri SDK-deks ning levivad mõlemas avatud lähtekoodiga registris, npm-is ja PyPI-s. Paketid varastavad arenduskeskkondadest ja CI/CD-torujuhtmetest volitusi, API-võtmeid ja AWS-i sisselogimisandmeid.
Võltspaketid jäljendavad täielikult legitiimseid programmiliideseid (API-sid) ning tagastavad arendustööriistadele valesid õnnestumisteateid, samal ajal kui taustal toimub andmevargus. Seetõttu ei torka need pealiskaudsel koodikontrollil silma. Selle asemel, et luua tegelik ühendus päris makseteenuse pakkujatega, suunavad teegid päringud edasi käsu- ja juhtimisserveritesse (command-and-control), mis asuvad AWS-i infrastruktuuris.
13 mõjutatud npm-paketi puhul (versioonid 1.0.0 kuni 1.0.3) käivitub andmete väljalugemise rutiin alles siis, kui SDK-d aktiivselt kasutatakse ja samal ajal on keskkonnamuutujates olemas kehtiv Paysafe API-võti. Neli PyPI paketti seevastu käivitavad kahjuliku rutiini kohe initsialiseerimisel, ilma et API-võtit oleks vaja. Ründajad on lisanud lihtsad kaitsemehhanismid: kahjuliku koodi täitmine katkeb, kui süsteemis on vähem kui kaks protsessorituuma või kui hosti- või kasutajanimi viitab virtuaalmasinale — see on mõeldud automatiseeritud turvaanalüüside blokeerimiseks liivakastikeskkondades (sandbox).
Varastatud andmete hulka kuuluvad Paysafe API-võtmed, AWS-i sisselogimisandmed, GitHubi tunnusload ja npm-i avaldamistunnusload. Mõjutatud organisatsioonid peavad viivitamatult vahetama kõik kompromiteeritud paroolid ja võtmed. Socket ja registrite haldajad soovitavad CI/CD logidest sihipäraselt otsida kombinatsiooni „PAYSAFE_API_KEY” ja mõjutatud paketinimede vahel ning blokeerida nende pakettide jaoks registri puhverserverid (proxy).
Mõjutatud npm-paketid: paysafe-checkout, paysafe-vault, neteller, skrill-payments, paysafe-js, paysafe-api, paysafe-node, paysafe-cards, paysafe-fraud, paysafe-kyc, skrill, skrill-sdk, paysafe-payments. Mõjutatud PyPI paketid: paysafe-kyc, paysafe-payments, paysafe-sdk, paysafe-api.
Allikas: www.it-daily.net · Avaldatud 14. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.