Massivt npm-angreb: 67 ondsindede pakker distribuerer avanceret malware

  • 67 ondsindede pakker, der var forbundet med nordkoreanske aktører, blev opdaget pÃ¥ npm.
  • MÃ¥let var at distribuere sofistikeret malware, sÃ¥som XORIndex Loader, BeaverTail og InvisibleFerret.
  • Kampagnerne anvender avancerede teknikker til at undgÃ¥ og udgive sig for at være legitime projekter.
  • Udviklere rÃ¥des til at styrke deres forsyningskædesikkerhed og grundigt analysere pakker før brug.

generisk npm-logo

I de seneste måneder har der været en Betydelig stigning i malware-distribution via npm-arkivet, den mest anvendte pakkehåndtering i Node.js-økosystemet. Forskellige teams af cybersikkerhedseksperter har opdaget, at aktører med tilknytning til Nordkorea står bag en bølge af 67 ondsindede pakker, downloadet mere end 17.000 gange, før det blev identificeret og fjernet, som en del af kampagnen kendt som "Contagious Interview".

Angribernes strategi er at infiltrere åbne udviklingsmiljøer ved at udnytte populariteten af npm, udgive sig for at være legitime projekter og anvende subtile ændringer for at undgå opdagelse. Udviklere og organisationer, der er afhængige af disse pakker til at automatisere og accelerere deres arbejdsgange, kan utilsigtet blive kompromitteret.

Kampagne "Smitsomt interview": Den vedvarende trussel mod npm

Denne operation, døbt "Smitsomt interview", det er ikke en engangshændelse, men snarere en ordning, der er blevet opretholdt over tid af nordkoreanske statsgrupper. En af de opdagede taktikker involverer falske jobtilbud primært rettet mod professionelle softwareudviklingsfolk. "Udvælgelsesprocessen" inkluderer angiveligt tekniske tests for kandidater, som faktisk involverer installation af en af de kompromitterede npm-pakker, hvilket giver malwaren mulighed for at køre på deres enheder.

Det endelige mål med disse angreb er stjæle følsomme data, såsom legitimationsoplysninger, kryptovalutafiler eller oplysninger om forretningssystemer, og opretholde vedvarende adgang til kompromitterede computere.

Kompromitterede pakker og bedragsteknikker

Mellem 67 pakker identificeret Der findes navne, der efterligner velkendte værktøjer og biblioteker i JavaScript-økosystemet, såsom "vite-meta-plugin", "vite-postcss-tools" og "js-prettier". Ofte er forskellen en lille variation eller stavefejl fra det faktiske navn, hvilket gør det svært for brugerne at opdage svindelnumret. Disse typer teknikker er også blevet brugt i andre malwarekampagner i AUR.

Når du installerer en af disse pakker, køres et program. post-installation script Dette starter "XORIndex Loader", en ondsindet komponent, der er specifikt designet til at omgå traditionelle detektionssystemer. Denne loader indsamler information fra enheden, sender den til servere, der kontrolleres af angriberne (ved hjælp af legitim infrastruktur som Vercel), og modtager instruktioner om at downloade og udføre nye ondsindede moduler, såsom "BeaverTail" og "InvisibleFerret".

Denne evne til modulær opgradering tillader malware at udvikle sig og tilpasse sig oprydningsforsøg, hvilket skaber en "whack-a-mole"-dynamik, hvor angribere uploader nye varianter, efterhånden som forskere opdager og eliminerer ældre.

Teknisk drift: forvirring og vedholdenhed

«XORIndex Loader» skiller sig ud ved sin brug af teknikker avanceret forvirring, såsom XOR-kodning af tekststrenge og rotation af flere kommando- og kontrol-slutpunkter. Efter at have indsamlet data så forskellige som brugernavn, værtsnavn, operativsystemtype, IP-adresse og enhedens geoplacering, udfører loaderen JavaScript-scripts modtaget fra angribernes servere ved hjælp af "eval()"-funktioner, hvilket gør det muligt at downloade og aktivere yderligere nyttelast uden brugerinteraktion. Malware-detektion i officielle datalagre er også steget i de seneste måneder..

Det andet scenarie har "BeaverTail" i hovedrollen, en specialist i udtrække følsomme oplysninger fra kryptovaluta-wallets og mapper med udbredte browserudvidelser. De stjålne filer komprimeres og sendes til IP-adresser, der kontrolleres af de kriminelle. Bagdøren "InvisibleFerret" aktiveres derefter for at opretholde langsigtet kontrol over systemet.

Eksperter har fundet ud af, at disse mekanismer De påvirker Windows-, macOS- og Linux-brugere ligeligt., hvilket udvider angrebets potentielle omfang.

De registrerer phishing i åbne lagre
Relateret artikel:
Flere malware opdaget i åbne lagre

Anbefalinger og forsvarsforanstaltninger

Virksomheder, der er afhængige af npm-økosystemet og uafhængige udviklere De bør udvise ekstrem forsigtighed, især når de modtager uventede jobtilbud eller ukendte pakker. Forskere råder:

  • Bekræft pakkernes forfatterskab og omdømme, før du installerer dem.
  • Analysér kildekoden for obfuskationsteknikker eller mistænkelige scripts.
  • bruge værktøjer realtidsanalyse, sÃ¥som browserudvidelser eller integrationer i versionskontrolplatforme som GitHub, der advarer dig om potentielle afhængighedsrisici.
  • Prioriter brugen af projekter, der vedligeholdes af aktive lokalsamfund og med en transparent historik.
  • Kør nye biblioteker i sandkasser, før de gÃ¥r over til produktion.

Kampagnen "Contagious Interview" og fremkomsten af ​​loadere som XORIndex viser Vigtigheden af at styrke sikkerhedskontrollerne i softwareforsyningskæden og behovet for at være opmærksom på tegn på mistænkelig aktivitet i npm-arkiver. Samarbejde mellem udviklere, platforme og cybersikkerhedseksperter vil være afgørende for at forhindre disse trusler, som på grund af deres omfang og sofistikerede karakter repræsenterer en udfordring for tusindvis af fagfolk og virksomheder over hele verden.

ESET Linux
Relateret artikel:
ESET identificerede 21 ondsindede pakker, der erstatter OpenSSH

Tilføj som foretrukken kilde i Google