Cybersecurity

npm πακέτα με stealer: πώς να προστατέψεις Chrome, κωδικούς και λογαριασμούς

Κακόβουλα npm πακέτα δεν χτυπούν μόνο developers. Μπορούν να κλέψουν δεδομένα από Chrome extensions και να ανοίξουν δρόμο σε λογαριασμούς, εταιρικά εργαλεία και phishing. Δες τι να ελέγξεις άμεσα.

Αν έχεις εγκαταστήσει npm πακέτα σε project, δουλεύεις σε μικρή ομάδα ή απλώς χρησιμοποιείς Chrome με πολλές επεκτάσεις, αυτό δεν είναι μια ακόμη «ειδησούλα για developers». Κακόβουλα πακέτα στο npm μπορούν να μπουν στη ροή της δουλειάς σου, να τραβήξουν δεδομένα από το Chrome extension storage και να δώσουν σε επιτιθέμενους πρόσβαση σε tokens, cookies, συνεδρίες και στοιχεία που μοιάζουν ακίνδυνα μέχρι να χαθεί ο έλεγχος ενός λογαριασμού.

Το ενδιαφέρον εδώ δεν είναι μόνο το τεχνικό κόλπο. Είναι η αλυσίδα που ακολουθεί: ένα package σε ένα δημοφιλές οικοσύστημα, ένα script που μοιάζει νόμιμο, και μετά πρόσβαση σε εργαλεία που πολλοί θεωρούν ασφαλή επειδή «είναι μόνο extension» ή «είναι μόνο dependency». Για επιχειρήσεις, freelancers και teams που ζουν μέσα σε GitHub, npm, Google Workspace και cloud dashboards, το ρίσκο είναι πολύ πιο πρακτικό απ’ όσο ακούγεται.

Πού χτυπά πραγματικά: όχι μόνο ο browser, αλλά οι συνεδρίες σου

Το μεγάλο πρόβλημα με τέτοιου τύπου stealer δεν είναι η κλοπή ενός απλού κωδικού. Είναι ότι κυνηγά αποθηκευμένα δεδομένα που βοηθούν τον δράστη να μπει απευθείας σε ενεργούς λογαριασμούς. Extensions για password managers, εργαλεία ανάπτυξης, σημειώσεις, CRM helpers ή add-ons που χειρίζονται credentials μπορούν να κρατούν tokens και ρυθμίσεις που κάνουν την πρόσβαση πιο εύκολη από την επαναπληκτρολόγηση κωδικού.

Στην πράξη, αυτό μπορεί να σημαίνει πρόσβαση σε Gmail, Slack, GitHub, Jira, Notion, cloud consoles ή σε εσωτερικά εργαλεία μιας μικρής επιχείρησης. Αν ένα session token κλαπεί, το 2FA δεν σε σώζει πάντα, ειδικά αν ο επιτιθέμενος μπει πριν λήξει η συνεδρία ή αν το περιβάλλον σου επιτρέπει γρήγορη επαναχρησιμοποίηση πρόσβασης.

Τι να ελέγξεις τώρα σε Chrome, npm και GitHub

Αν χρησιμοποιείς npm, το πρώτο βήμα είναι απλό: κοίτα τα πρόσφατα dependencies σου και δες αν εγκατέστησες πακέτα που δεν γνωρίζεις καλά ή που έφτασαν μέσω copy-paste από issue, README ή AI-generated snippet. Σε πολλά περιστατικά, το κακόβουλο package δεν μοιάζει ύποπτο με την πρώτη ματιά. Μπορεί να έχει χαμηλό αριθμό downloads, αλλά να μπαίνει ακριβώς τη στιγμή που κάποιος βιάζεται να τρέξει ένα demo ή να δοκιμάσει ένα νέο εργαλείο.

Στο Chrome, μπες στις επεκτάσεις και κράτα μόνο όσες χρειάζεσαι πραγματικά. Αφαίρεσε add-ons που δεν χρησιμοποιείς, ειδικά όσα ζητούν ευρεία πρόσβαση σε tabs, data sites ή local storage. Αν δουλεύεις με password manager extension, έλεγξε ότι είναι ο επίσημος publisher, ότι έχεις ενημερώσεις και ότι δεν έχεις δεύτερη άγνωστη επέκταση με παρόμοιο όνομα. Για ομάδες, ένα μικρό audit στις επεκτάσεις που επιτρέπονται στους εταιρικούς browser profiles βγάζει νόημα περισσότερο απ’ όσο νομίζουν πολλοί.

Στο GitHub ή σε άλλο repo hosting, ενεργοποίησε έλεγχο για dependency changes, χρησιμοποίησε lockfiles και μην αφήνεις τυφλές ενημερώσεις χωρίς review. Αν βλέπεις package που εγκαθίσταται τελευταία στιγμή για να «φτιάξει» κάτι, σταμάτα και έλεγξέ το. Η βιασύνη είναι βασικό όπλο των stealer campaigns.

Σημάδια ότι κάτι δεν πάει καλά στον λογαριασμό σου

Η κλοπή από npm ή browser extension δεν κάνει πάντα θόρυβο. Συνήθως φαίνεται αργότερα, σε μικρές ανωμαλίες: login alerts από άγνωστη χώρα, νέα devices στο Google account, αλλαγές σε recovery email ή phone, ύποπτα OAuth approvals, αποστολή μηνυμάτων που δεν έγραψες, ή περίεργη κίνηση σε GitHub repositories και cloud dashboards.

Αν έχεις Gmail ή Google Workspace, έλεγξε το Security tab, τα πρόσφατα devices, τα third-party access δικαιώματα και τα app passwords όπου υπάρχουν. Στο Microsoft account ή σε εταιρικά Microsoft 365 περιβάλλοντα, δες sessions, sign-in history και συνδεδεμένες εφαρμογές. Σε Slack, Discord, GitHub και CRM εργαλεία, ψάξε για νέα tokens, ενεργές συνεδρίες ή invite links που δεν θυμάσαι να έδωσες.

Για μικρές επιχειρήσεις στην Ελλάδα, το πρακτικό ρίσκο είναι συχνά πολύ πιο άμεσο: μια κλεμμένη συνεδρία σε mailbox ή accounting εργαλείο μπορεί να οδηγήσει σε ψεύτικα τιμολόγια, αλλαγές IBAN σε email threads ή στοχευμένο phishing προς πελάτες και συνεργάτες. Δεν χρειάζεται «μεγάλο» χακάρισμα για να γίνει ζημιά.

Οι κινήσεις που αξίζουν περισσότερο από ένα ακόμη antivirus

Το antivirus παραμένει χρήσιμο, αλλά δεν αρκεί όταν η επίθεση περνά από νόμιμο οικοσύστημα packages και browser sessions. Πιο αποτελεσματικά είναι τα βασικά που πολλοί αφήνουν στη μέση:

  • Χρησιμοποίησε passkeys όπου μπορείς, ειδικά σε Google, Microsoft, Apple και όσα services τις υποστηρίζουν.
  • Κλείδωσε το 2FA με authenticator app ή hardware key και απόφυγε SMS όπου υπάρχει καλύτερη επιλογή.
  • Μην αποθηκεύεις ευαίσθητα tokens σε scripts, notes ή shared docs.
  • Κάνε rotate passwords και access tokens αν υποψιάζεσαι έκθεση, ξεκινώντας από email, password manager και cloud accounts.
  • Χώρισε τους browser profiles για προσωπική και επαγγελματική χρήση.
  • Περιορίσε τα npm installs σε αξιόπιστες πηγές και έλεγξε πάντα publisher, repo και πρόσφατη δραστηριότητα.

Αν τρέχεις επιχείρηση, βάλε πολιτική για νέα dependencies και browser extensions. Μπορεί να ακούγεται μικρό μέτρο, αλλά ένα απλό checklist πριν μπει κάτι σε production ή σε εταιρικό laptop κόβει πολύ από το ρίσκο. Για ομάδες που δουλεύουν από το σπίτι, ο κοινός browser με δεκάδες extensions είναι από τα πιο υποτιμημένα σημεία επίθεσης.

Πριν κάνεις install, κοίτα δύο φορές αυτά τα σημάδια

Υπάρχουν μερικά κόκκινα σημάδια που αξίζουν άμεση προσοχή: πακέτα με περίεργα ονόματα που μοιάζουν με γνωστά libraries, γρήγορες εκδόσεις χωρίς ιστορικό, υπερβολικά γενναία permissions, κώδικας με ανούσια σχόλια ή πολύ «φλύαρα» snippets, και extensions που ζητούν περισσότερα απ’ όσα χρειάζεται η λειτουργία τους. Αν κάτι μοιάζει απλώς βολικό και όχι καθαρό, καλύτερα να το αφήσεις.

Το τελευταίο διάστημα φαίνεται και κάτι ακόμη: ο επιτιθέμενος δεν χρειάζεται πια τέλειο χειροποίητο malware. Μπορεί να χρησιμοποιεί AI tools για να παράγει πειστικό, αλλά πρόχειρα κρυμμένο κακόβουλο κώδικα, να τον ντύσει με επαγγελματικό README και να τον σπρώξει γρήγορα σε ένα οικοσύστημα που βασίζεται στην εμπιστοσύνη. Για αυτό η προσοχή στα dependencies έχει γίνει τόσο σημαντική όσο και ο έλεγχος ενός ύποπτου email.

Αν θέλεις ένα απλό πρακτικό κανόνα: ό,τι ζητά πρόσβαση σε browser data, tokens, sessions ή εγκατάσταση πακέτου από άγνωστη πηγή θέλει έλεγχο πριν το trust. Δεν είναι υπερβολή. Είναι ο πιο φτηνός τρόπος να αποφύγεις μια πολύ ακριβή ζημιά.

Τεκμηρίωση