Gumagamit na ngayon ang mga crypto hacker ng Ethereum smart contracts upang itago ang malware payloads
Ang Ethereum ay naging pinakabagong larangan para sa mga pag-atake sa software supply chain.
Nadiskubre ng mga mananaliksik mula sa ReversingLabs ngayong linggo ang dalawang malisyosong NPM packages na gumamit ng Ethereum smart contracts upang itago ang mapaminsalang code, na nagpapahintulot sa malware na makalusot sa mga tradisyonal na security checks.
Ang NPM ay isang package manager para sa runtime environment na Node.js at itinuturing na pinakamalaking software registry sa mundo, kung saan maaaring mag-access at magbahagi ng code ang mga developer na tumutulong sa milyun-milyong software programs.
Ang mga packages na “colortoolsv2” at “mimelib2,” ay na-upload sa malawakang ginagamit na Node Package Manager repository noong Hulyo. Sa unang tingin, tila mga simpleng utility lamang ito, ngunit sa aktwal, ginamit nila ang blockchain ng Ethereum upang kunin ang mga nakatagong URL na nagdidirekta sa mga apektadong sistema na mag-download ng second-stage malware.
Sa pamamagitan ng pag-embed ng mga command na ito sa loob ng isang smart contract, naitago ng mga umaatake ang kanilang aktibidad bilang lehitimong blockchain traffic, kaya mas mahirap itong matukoy.
“Ito ay isang bagay na hindi pa namin nakita noon,” ayon sa ulat ng mananaliksik ng ReversingLabs na si Lucija Valentić. “Ipinapakita nito ang mabilis na pag-usbong ng mga estratehiya sa pag-iwas sa detection ng mga malisyosong aktor na nagba-browse sa open source repositories at mga developer.”
Ang teknik na ito ay nakabatay sa isang lumang taktika. Sa mga nakaraang pag-atake, ginamit ang mga pinagkakatiwalaang serbisyo tulad ng GitHub Gists, Google Drive, o OneDrive upang mag-host ng malisyosong mga link. Sa paggamit ng Ethereum smart contracts, nagdagdag ang mga umaatake ng crypto-flavored na twist sa isang dati nang mapanganib na supply chain tactic.
Ang insidenteng ito ay bahagi ng mas malawak na kampanya. Natuklasan ng ReversingLabs ang mga packages na konektado sa mga pekeng GitHub repositories na nagpapanggap bilang cryptocurrency trading bots. Ang mga repo na ito ay pinalamanan ng mga pekeng commit, bogus na user accounts, at pinalaking bilang ng star upang magmukhang lehitimo.
Ang mga developer na nag-download ng code ay nanganganib na mag-import ng malware nang hindi nila namamalayan.
Ang mga panganib sa supply chain sa open-source crypto tooling ay hindi na bago. Noong nakaraang taon, iniulat ng mga mananaliksik ang higit sa 20 malisyosong kampanya na tumatarget sa mga developer sa pamamagitan ng mga repository tulad ng npm at PyPI.
Marami sa mga ito ay naglalayong magnakaw ng wallet credentials o mag-install ng crypto miners. Ngunit ang paggamit ng Ethereum smart contracts bilang delivery mechanism ay nagpapakita na mabilis na umaangkop ang mga kalaban upang mag-blend in sa blockchain ecosystems.
Isang aral para sa mga developer ay ang mga popular na commit o aktibong maintainer ay maaaring peke, at kahit ang mga tila inosenteng packages ay maaaring may dalang nakatagong payloads.
Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.
Baka magustuhan mo rin
Lalong tumitindi ang kaguluhan sa loob ng OpenAI: Patuloy ang reorganisasyon, pagod na ang mga empleyado, nagpapatuloy ang alon ng mga nagbibitiw, at tahimik na naantala ang plano para sa paglabas sa publiko
Ngayong taon, ang OpenAI ay dumaan na sa halos limang beses na reorganisasyon at patuloy ang pag-alis ng mga matataas na opisyal. Ang pinakahuling umalis ngayong linggo ay ang Chief Revenue Officer na si Denise Dresser. Kasabay nito, binuwag ng kumpanya ang seguridad na team na responsable sa pagsusuri ng “katastropikong panganib” ng AI models, na nagdulot ng pangamba sa loob ng organisasyon. Bagama’t ang kita ay tumaas sa humigit-kumulang $40 bilyon, ito ay nalampasan na ng Anthropic. Karaniwan nang nakararamdam ng matinding pagod ang mga empleyado at tahimik na ipinagpaliban ang plano para sa IPO sa susunod na taon.

Kumpiyansa ng mga bull sa Wall Street tumataas: Ang bilis ng paglago ng kita ng S&P 500 pinakamataas sa nakalipas na 30 taon
Tumaas ng 31% ang kita ng S&P 500 sa ikalawang quarter kumpara noong nakaraang taon, na siyang pinakamalakas na paglago mula noong 1992 ayon sa Bloomberg Intelligence, hindi pa isinama ang mga panahon ng pagbangon matapos ang resesyon, at malayo sa inaasahang 23%. Itinulak ng AI ang profit margin mula 14% paakyat sa halos 16%, habang ang valuation ay bumaba mula sa 26 beses pababa sa mas mababa sa 22 beses, na tinuturing na isang "reset". Lumawak na ang paglago ng kita patungo sa mga mid at small cap na stocks, pati na rin sa mga merkado ng Europa at Asia Pacific.
Deutsche Bank: Dahil sa pagbili ng ginto ng mga sentral na bangko at pag-agos ng ETF, ang ginto ay nasa yugto ng “sumasabog” na pagtaas
Ayon sa Deutsche Bank, ang ikalimang yugto ng "eksplosibong" pagtaas ng presyo ng ginto na nagsimula noong 2024 ay kasalukuyang nagpapatuloy. Ang demand ng mga central bank para sa ginto, kung susukatin sa aktwal na halaga ng dolyar, ay umabot sa pinakamataas na antas sa kasaysayan, at halos kalahati ng demand ay hindi iniulat sa IMF; ang global ETF inflow ay muling naging positibo, lalo na ang malakas na pagbili mula sa Asya. Itinakda ng bangko ang target na presyo ng ginto sa pagtatapos ng taon sa pagitan ng 4700–5100 dolyar kada onsa, na ang pangunahing tagapagpabago ay ang patuloy na paglaki ng utang ng gobyerno ng Amerika. Sa kasalukuyan, mababa pa rin ang mga posisyon sa futures market, kaya't hindi pa lubusang naipapasa ang potensyal ng pagtaas ng presyo.
