CrowdStrike и Google нейтрализовали ботнет Glassworm, атаковавший разработчиков

Кибербезопасность в сфере разработки программного обеспечения получила серьезный удар по преступной инфраструктуре: совместная операция CrowdStrike и Google привела к нейтрализации ботнета Glassworm, который с начала 2025 года целенаправленно атаковал разработчиков по всему миру. Злоумышленники испо

CrowdStrike и Google нейтрализовали ботнет Glassworm, атаковавший разработчиков

Кибербезопасность в сфере разработки программного обеспечения получила серьезный удар по преступной инфраструктуре: совместная операция CrowdStrike и Google привела к нейтрализации ботнета Glassworm, который с начала 2025 года целенаправленно атаковал разработчиков по всему миру. Злоумышленники использовали вредоносные пакеты в реестре npm, чтобы проникать в среды разработки и похищать конфиденциальные данные, включая исходный код и учетные данные. Эта операция стала важной вехой в борьбе с атаками на цепочки поставок программного обеспечения, которые становятся все более изощренными и опасными для ИТ-индустрии.

Как работал ботнет Glassworm

Glassworm представлял собой распределенную сеть зараженных машин, управляемую через инфраструктуру, размещенную в облачных сервисах. Операторы ботнета создавали поддельные npm-пакеты, которые имитировали популярные библиотеки, но содержали вредоносный код. При установке такого пакета в проект разработчика вредоносная нагрузка разворачивалась в системе, обеспечивая злоумышленникам удаленный доступ, кражу учетных данных и эксфильтрацию исходного кода. Техника, известная как тайпсквоттинг, позволяла злоумышленникам рассчитывать на то, что разработчики по ошибке или невнимательности установят вредоносный пакет вместо легитимного.

По данным CrowdStrike, атаки начались не позднее января 2025 года и продолжались до момента блокировки. Вредоносные пакеты были размещены в публичном реестре npm и могли быть установлены автоматически при использовании менеджеров зависимостей, что делало их особенно опасными для разработчиков, использующих открытые библиотеки. Многие команды разработчиков полагаются на автоматические обновления зависимостей, и вредоносный код мог попадать в проекты без какого-либо ручного вмешательства, что значительно увеличивало радиус поражения.

Предыстория и контекст атак на цепочки поставок

Атаки на цепочки поставок ПО становятся все более распространенным вектором киберугроз. В последние годы злоумышленники активно используют пакетные менеджеры, такие как npm, PyPI и RubyGems, для распространения вредоносного кода. В 2024 году аналогичные кампании были зафиксированы против экосистемы JavaScript и Python. Glassworm выделяется тем, что его операторы действовали целенаправленно, выбирая в качестве жертв разработчиков, работающих над коммерческими проектами. Это говорит о том, что атака была хорошо спланирована и нацелена на кражу интеллектуальной собственности и конфиденциальных данных, которые могут быть использованы для шантажа или продажи на черном рынке.

CrowdStrike и Google уже сотрудничали в прошлом для борьбы с киберугрозами, однако данная операция стала одной из первых, где совместные усилия привели к фактическому отключению инфраструктуры ботнета. Google, владеющий реестром npm через свою платформу, сыграл ключевую роль в выявлении и удалении вредоносных пакетов. Это сотрудничество демонстрирует важность взаимодействия между компаниями, занимающимися кибербезопасностью, и платформами, которые предоставляют инструменты для разработчиков.

Чем опасны вредоносные npm-пакеты?

Вредоносные npm-пакеты представляют серьезную угрозу, поскольку они могут быть установлены автоматически при сборке проекта. Разработчик, добавляя зависимость, часто не проверяет содержимое пакета, полагаясь на репутацию реестра. Glassworm использовал технику «тайпсквоттинга» — создание пакетов с именами, похожими на популярные библиотеки, что увеличивало вероятность случайной установки. Например, пакет с именем lodash-copy может быть легко спутан с оригинальным lodash, и разработчик, не заметив подвоха, добавит его в проект.

После установки вредоносный код мог выполнять различные действия: от сбора переменных окружения и учетных данных до установки бэкдоров для длительного доступа. В случае Glassworm операторы также использовали зараженные машины для дальнейшего распространения вредоносного ПО, что делало ботнет саморазрастающимся. Это означает, что каждая зараженная машина становилась инструментом для атак на другие системы, что усложняло обнаружение и нейтрализацию угрозы.

Технические подробности операции по нейтрализации

CrowdStrike предоставила подробный отчет о кампании, включающий индикаторы компрометации (IoC) и технические детали вредоносного ПО. Google, в свою очередь, удалил вредоносные пакеты из npm и принял меры для предотвращения повторного размещения аналогичных пакетов. В ходе операции были выявлены десятки вредоносных пакетов, связанных с Glassworm, и сотни зараженных систем. Анализ показал, что операторы использовали динамическую генерацию C2-адресов, что затрудняло обнаружение. Однако совместные усилия компаний позволили отследить инфраструктуру и вывести ее из строя.

CrowdStrike рекомендует разработчикам проверить свои проекты на наличие указанных IoC и обновить зависимости. Для этого необходимо использовать инструменты для аудита безопасности, такие как npm audit, которые могут выявить известные уязвимости и вредоносные пакеты. Также важно регулярно обновлять зависимости и следить за изменениями в реестре npm, чтобы своевременно обнаруживать подозрительные пакеты.

Кого затронула атака и как защититься

Основной целью Glassworm были разработчики программного обеспечения, особенно те, кто работает в компаниях, занимающихся коммерческой разработкой. Пострадать могли как отдельные специалисты, так и целые организации, использующие зараженные пакеты в своих проектах. Вредоносный код мог привести к утечке исходного кода, краже учетных данных и компрометации систем разработки. Для российских и СНГ-разработчиков угроза также актуальна, поскольку npm является глобальным реестром, и вредоносные пакеты могли быть установлены в любых проектах.

Рекомендуется провести аудит зависимостей и проверить системы на наличие признаков компрометации. В частности, следует обратить внимание на необычную сетевую активность, появление новых учетных записей или изменение настроек безопасности. Также важно использовать многофакторную аутентификацию для доступа к системам разработки и хранить резервные копии кода в безопасном месте.

Что будет дальше после нейтрализации Glassworm

CrowdStrike и Google продолжат мониторинг активности Glassworm и аналогичных угроз. Уже сейчас можно ожидать, что операторы ботнета попытаются восстановить инфраструктуру или создать новые вредоносные пакеты, поэтому разработчикам важно сохранять бдительность и использовать инструменты для проверки безопасности зависимостей. Эксперты прогнозируют, что атаки на цепочки поставок будут только усиливаться, и компаниям необходимо внедрять более строгие меры контроля за использованием сторонних библиотек.

Совместные операции, подобные этой, демонстрируют эффективность сотрудничества между частными компаниями и платформами. Однако киберпреступники не стоят на месте, и разработчикам следует быть готовыми к новым угрозам. Важно не только реагировать на инциденты, но и предотвращать их, внедряя принципы безопасной разработки и используя специализированные инструменты для анализа зависимостей.

Итог

Нейтрализация ботнета Glassworm — важный шаг в борьбе с киберугрозами, нацеленными на разработчиков. Благодаря совместным усилиям CrowdStrike и Google удалось предотвратить дальнейший ущерб и предоставить сообществу индикаторы для самопроверки. Разработчикам следует немедленно проверить свои проекты на наличие вредоносных пакетов и принять меры для усиления безопасности. Эта операция подчеркивает важность сотрудничества и бдительности в условиях постоянно растущих киберугроз.