800-ге жуық зиянды npm-пакеті кроссплатформалы RAT және инфостилер таратады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

OpenSourceMalware зерттеушісі Пол Маккарти 800-ге жуық зиянды npm-пакетінің кроссплатформалы қашықтан басқару троянын (RAT) және ақпарат ұрлағышты тарататын науқанын анықтады. Пакеттер жасанды интеллект көмегімен жасалған, пернетақтада қате басылған сөздерге негізделген атауларды пайдаланады және әзірлеушілерге оларды require() арқылы жүктеуді нұсқайды, осылайша көпсатылы зақымдануды бастайды. Зиянды бағдарлама WEL1DROPPER жүктегіші арқылы Windows, macOS және Linux жүйелерін нысанаға алады.
Жұқтыру механизмі
Зиянды npm-пакеттерінің README файлы әзірлеушілерге оларды require() әдісімен жүктеуді тапсырады, бұл стандартты lifecyle ілмектерін айналып өтеді. Бұл әрекет WEL1DROPPER жүктегішін іске қосады, ол операциялық жүйе мен процессор архитектурасын анықтайды. Содан кейін жүктегіш Cloudflare Workers инфрақұрылымындағы үш доменнің бірінен сәйкес пайдалы жүктемені жүктейді: oob-worker.cf103-070.workers[.]dev, oob-worker.cf102-baf.workers[.]dev немесе oob-worker.cf99-9b3.workers[.]dev. Бұл механизм зиянды бағдарламаның әртүрлі платформаларда үнсіз жұмыс істеуіне мүмкіндік береді.
Көпсатылы жүктеу жеткізу
HTTPS арқылы жүктеу сәтсіз болса, зиянды бағдарлама DNS TXT жазбаларын пайдаланып жеткізуге ауысады. Ол алдымен c.<wel1.ru> доменіне сұрау жіберіп, фрагменттер саны мен жинау тәсілі туралы ақпарат алады. Платформаға тәуелді домендер: sdk.dl.wel1[.]ru (Linux x64), ext.dl.wel1[.]ru (Linux ARM64), pkg.dl.wel1[.]ru (macOS) және net.dl.wel1[.]ru (Windows). Windows жүйесінде соңғы кезең ETW мен AMSI қорғаныс механизмдерін өшіріп, виртуалды ортаны тексереді, реестр Run кілті мен жоспарланған тапсырма арқылы тұрақтылықты қамтамасыз етеді де, шифрланған пайдалы жүктемені іске қосады. macOS пен Linux нұсқалары ұқсас тексерістерді орындап, LaunchAgent немесе /bin/sh арқылы іске қосылады. npm реестрі пакеттердің жойылғаны туралы әзірге ресми түрде хабарламаған, зардап шеккен әзірлеушілер саны белгісіз. OpenSourceMalware зерттеушілері жасанды интеллектпен жасалған атаулардың қолданылуы науқанның автоматтандырылған және ауқымды екенін көрсетеді, бұл болашақта жаңа түрлерінде қайталануы мүмкін.
Бұдан әрі
Реестрдің әрекетсіздігі науқанның толық тоқтатылмауына әкелуі мүмкін, себебі зерттеушілер пакеттердің әлі де жойылмағанын атап өтті. Жасанды интеллектпен автоматтандырылған шабуылдардың жаңа толқындары күтілуде, бұл әзірлеушілерді қауіпсіздік шараларын күшейтуге мәжбүрлейді.
1 дереккөз
800-ге жуық зиянды npm-пакеті кроссплатформалы RAT және инфостилер таратады



