Den utger sig för att vara legitima Solana SDK-verktyg. Kampanjen riktar sig specifikt mot ryska kryptoutvecklare via skadliga npm-paket – vilket väcker oro för möjlig statlig inblandning.
Hur kampanjen fungerar
Säkerhetsföretaget Safety avslöjade att Solana-Scan-kampanjen använde npm-paket med namnen ”solana-pump-test” och ”solana-spl-sdk”, publicerade av en aktör med alias cryptohan och e-post crypto2001813@gmail[.]com. Dessa paket utger sig för att vara harmlösa Solana-skanningsverktyg men installerar i hemlighet infostealer-skadlig kod.
När de aktiveras genomsöker paketen vanliga användarkataloger – som Dokument, Hämtade filer, Skrivbord och ytterligare diskar – i jakt på kryptotillgångar och känsliga filer.
Mål, aktörer och spekulationer
Data från offren pekar på ryska utvecklare, och paketen ligger på npm, ett arkiv som ägs av Microsoft via GitHub. Säkerhetsanalytiker märkte att de command-and-control (C2)-servrar som hanterar den exfiltrerade datan är baserade i USA, vilket antyder geopolitiska implikationer.
Paul McCarty, forskningschef på Safety, antydde möjliga statsstödda motiv bakom attackerna, även om tydliga bevis ännu inte framkommit.
Skadlig kods beteende och AI-markörer
Detaljerade undersökningar visade att skadlig koden kan ha skapats med generativa AI-verktyg – utvecklare upptäckte emojis inbäddade i console.log-kommandon, vilket tyder på AI-assisterad kodgenerering.
Attacken är både smygande och strategisk: den använder en tvåstegs-payload. Först profilerar ett startskript systemmiljön (användarnamn, kataloger, installationslägen), innan huvudpayloaden körs och söker efter känsliga filer som .env, .json och plånboksnyckelfiler.
Varför detta är viktigt
Solana-Scan-kampanjen understryker den växande sofistikeringen hos leverantörskedjeattacker och utvecklarmålade cyberhot – särskilt i blockkedjeområdet. Genom att efterlikna betrodda utvecklingsverktyg kringgår angriparna säkerhetsfilter och får direkt tillgång till mycket känsliga uppgifter och tillgångar. Detta sätter inte bara utvecklare, utan även hela Solana-ekosystemet, i ökad risk.
Slutsats
Solana-Scan-kampanjen är ett skrämmande exempel på hur hotaktörer utnyttjar förtroendet för öppen källkod – genom att utge sig för användbara SDK-verktyg som komprometterar utvecklingsmiljöer. Med Ryssland som det till synes främsta målet och USA-baserad infrastruktur som hanterar den stulna datan fortsätter spekulationerna om geopolitiska motiv. Utvecklare måste förbli vaksamma och noggrant granska npm-beroenden, särskilt i högriskmiljöer som Solana.


0 svar till ”Solana-Scan-kampanj riktar sig mot ryska kryptoutvecklare”