Басты бетке

Аптасына 2 млн жүктелетін зиянды npm пакеті кодын BTree функциясында жасырады

2 мин
Аптасына 2 млн жүктелетін зиянды npm пакеті кодын BTree функциясында жасырады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Зиянды npm пакеті аптасына 2 миллионнан астам жүктеліп, пайдалы жүктемені орнату скриптінде емес, кәдімгі кітапхана функциясында жасырған. Зиянды бағдарлама хост деректерін Slack пен Telegram арқылы ұрлап, басқару үшін Sepolia Ethereum тестілік желісіндегі смарт-келісімшартты пайдаланады. Checkmarx зерттеушілері науқанға қатысты тағы тоғыз пакетті анықтады, олардың барлығы реестрден жойылды.

Негізгі фактілер

  • Зиянды пакет аптасына 2 миллионнан астам жүктелді.
  • Пайдалы жүктеме орнату скриптінде емес, BTree.prototype.set әдісіне енгізілген.
  • Зиянды бағдарлама хост деректерін бекітілген Slack арнасы мен Telegram чаттары арқылы ұрлайды.
  • C2 серверінің мекенжайы Sepolia Ethereum тестілік желісіндегі смарт-келісімшартта жасырылған.
  • Checkmarx науқанға қатысты тағы тоғыз пакетті анықтады, оның ішінде 1,9 миллионнан астам жүктелген btree-core бар.

Жұқтыру механизмі

Зиянды скрипт package.json ішіндегі орнату хукінің орнына тікелей BTree.prototype.set әдісіне енгізілген. Әдіс белгілі бір кілт мәнін алғанда, код бірінші кезеңдегі обфускацияланған жүктегішті жеке Node.js процесі ретінде іске қосады. Жүктегіш хосттың саусақ ізін жинайды: операциялық жүйе архитектурасын, хост атауын, процессор, жады және жұмыс уақыты туралы деректерді. Деректер бекітілген Slack арнасы мен Telegram чаттары арқылы сыртқа шығарылады.

Блокчейн арқылы басқару

Шабуылдаушылар C2 серверінің мекенжайын Sepolia Ethereum тестілік желісіндегі смарт-келісімшартта жасырған. Checkmarx зерттеушілері келісімшарт getter және setter функцияларын ұсынатынын, ал зиянды бағдарлама кәдімгі доменге сұрау салудың орнына осы функцияларды сұрайтынын атап өтті. Бұл әдіс доменді немесе IP-ді бұғаттауға дәстүрлі тәсілдерге қарағанда төзімдірек, себебі смарт-келісімшарт ескісі бұғатталғаннан кейін жаңа мекенжайды көрсетеді. Зиянды бағдарлама блокчейннен алынған ашық кілтпен ортақ құпияны орнату үшін криптографиялық кілттер жасайды, бұл смарт-келісімшарттағы екі шифрланған фрагменттен екінші кезеңдегі пайдалы жүктемені шешуге мүмкіндік береді.

Науқан ауқымы

Checkmarx науқанға қатысты тағы тоғыз npm пакетін анықтады, олар кейіннен реестрден жойылды. Олардың ішінде ordered-kv-index, btree-leaderboard, priority-slot-queue, btree-range-store, btree-core, btree-time-index, btree-lru-cache, neighbor-key-map және sliding-score-window бар. Осы пакеттердің бірнешеуі жүздеген мың жүктеуге ие болды, ал btree-core — 1,9 миллионнан астам. Операторлар GitHub репозиторийін көптеген коммиттермен қолдады, зиянды кодты репозиторийге қоспай, ал байланысты GitHub аккаунты AI арқылы жасалған профиль суретін пайдаланды. Checkmarx науқанның жалғасып жатқанын хабарлап, қауіпсіздік қызметтері үшін компрометация индикаторларын жариялады.

2 дереккөз

Уақыт · артта қалуы