TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32840 29
CTT Report Hub #ParsedReport #CompletenessMedium 23-09-2026 Novel supplychain.local Go worm appears https://www.aikido.dev/blog/supplychain-local-memtensor-npm-pypi Report completeness: Medium Threats: Supply_chain_technique Sckit_tool Victims: Software package ecosystem…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новый червь, нацеленный на цепочку поставок, supplychain.local, компрометирует пакеты Go и распространяется через npm, PyPI и GitHub Actions. Его кроссплатформенный бинарный файл запускается из зараженных проектов, поддерживает состояние заражения, ищет учетные данные для публикации пакетов и может использовать украденные секреты для публикации вредоносных версий пакетов.
-----

23 сентября 2026 года злоумышленник опубликовал новый червь, распространяющийся через цепочку поставок, отслеживаемый как **supplychain.local**, после того, как, по всей видимости, скомпрометировал два устоявшихся пакета Go с значительной историей безвредных публикаций. Вредоносное ПО представляет собой многоплатформенный бинарный файл на языке Go, предназначенный для распространения через программные пакеты и репозитории GitHub, в том числе путем прямой публикации вредоносных версий в npm и PyPI, а также за счет использования скомпрометированных GitHub Actions.

Вредоносные пакеты содержат загрузчики, интегрированные в код верхнеуровневого приложения. Загрузчик запускается при вызове пакета, однако нет свидетельств того, что он выполняется во время установки. Он запускает бинарный файл `sckit`, специфичный для платформы, из скрытого каталога `.sckit`; доступны варианты для архитектур ARM и x86 под Windows, Linux и macOS. Бинарный файл запускается с аргументами `stage0` и `--config64`, а также с конфигурацией в кодировке base64, содержащей идентификатор исходного пакета, предположительно используемые домены управления и каталог для файла состояния.

ВПО пытается поддерживать состояние заражения и включает механизмы для самовыполнения и распространения. В ней присутствует шаблон рабочего процесса GitHub Actions, предназначенный для запуска ВПО при каждой отправке кода в скомпрометированный репозиторий. Также встроены заглушки на JavaScript и Python для запуска бинарного файла, специфичного для платформы, из зараженных проектов, вероятно, через скрипт `postinstall` в npm или эквивалентный путь выполнения Python. На момент анализа публично доступные скомпрометированные рабочие процессы или репозитории, содержащие данные заглушки, не были обнаружены.

Червь обращается к переменным окружения, связанным с учетными данными для публикации пакетов, и содержит регулярные выражения для поиска секретов на зараженных системах или в средах CI. Он, по всей видимости, способен использовать украденные учетные данные для прямой публикации пакетов, вызывая `npm publish` и `npm version patch` для распространения через npm и `twine upload` для релизов в PyPI. Анализ носит предварительный характер, и инфраструктура управления актора, а также полные шаблоны поиска секретов не были раскрыты в отчете.
More from @aptreports
  1. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 29, 2026#ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malwar…
  4. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 29, 2026#ParsedReport #CompletenessLow 25-09-2026 Rise of the Jev-Clones https://research.eye.secu…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →