Linux открыл хакерам дверь прямо в Windows. Хакеры использовали 40 фальшивых пакетов для выкачивания криптокошельков и сессий Telegram

Граница между Linux и Windows оказалась намного менее надёжной, чем привыкли считать разработчики.


he07xo0g0gvpk617fh2lvjr849g5ywf9.jpg

Привычная связка Linux-инструментов и Windows превратилась в путь для кражи данных разработчиков. Специалисты CloudSEK обнаружили вредоносную кампанию BRIDGEHEAD с 40 поддельными npm-пакетами, которые имитировали популярные библиотеки вроде axios, lodash, react и typescript. После установки вредоносный код проверял систему и при работе в Windows или WSL запускал следующий этап заражения.

Главной особенностью BRIDGEHEAD стал переход из Windows Subsystem for Linux на основную систему Windows. Установочный сценарий определял WSL по переменным окружения и системным файлам Linux, после чего запускал скрытый PowerShell и загружал main.exe с GitHub. При запуске npm непосредственно в Windows пакет обходился без PowerShell и скачивал программу средствами Node.js.

Загруженный файл представлял собой 22-мегабайтную программу на Rust, внутри которой скрывался зашифрованный вредоносный модуль. После расшифровки модуль выполнялся в памяти того же процесса, не создавая отдельного файла и дочернего процесса. Такой подход заметно сокращал число следов, по которым защитные системы обычно выявляют запуск постороннего кода.

Анализ памяти показал, что вредоносная программа искала данные 26 настольных криптокошельков, учётные данные, cookies и историю браузеров на Chromium, а также каталоги сессий Telegram Desktop. Перед отправкой информации программа собирала сведения об оборудовании и узнавала внешний IP-адрес через api.ipify.org, после чего готовила загрузку данных на публичный сервис gofile.io.

Все 40 пакетов npm находились в реестре около 84 минут и затем были удалены, однако размещённый на GitHub файл main.exe оставался доступен ещё примерно 39 часов. Счётчик загрузок вырос со 119 до 173, но CloudSEK подчёркивает, что число загрузок нельзя считать числом заражённых компьютеров. Аккаунт GitHub с вредоносным файлом позднее также стал недоступен.

На момент проверки сервер управления кампанией продолжал отвечать. CloudSEK рекомендует на затронутых системах сменить сохранённые в браузерах учётные данные и активные сессии, перенести средства из попавших в список кошельков, проверить %TEMP% на main.exe и удалить вредоносные пакеты из lock-файлов, зеркал и кэшей CI. В средах WSL также советуют ограничить запуск Windows-программ из Linux, если такая возможность не нужна.