Почти 800 вредоносных npm-пакетов распространяют кроссплатформенный RAT и инфостилер
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Выявлена кампания из почти 800 вредоносных npm-пакетов, распространяющих кроссплатформенный троян удаленного доступа и инфостилер, сообщил исследователь Пол Маккарти из OpenSourceMalware. Пакеты используют сгенерированные ИИ имена, основанные на опечатках, и предписывают разработчикам загружать их с помощью require(), запуская многоэтапное заражение. Вредоносное ПО нацелено на системы Windows, macOS и Linux через загрузчик WEL1DROPPER.
Механизм заражения
Вредоносные npm-пакеты содержат в README инструкцию для разработчиков загрузить их через require(), избегая стандартных lifecycle-хуков. Это активирует загрузчик WEL1DROPPER, который определяет ОС и архитектуру процессора. Затем он загружает соответствующий полезный груз с одного из трёх доменов Cloudflare Workers: oob-worker.cf103-070.workers[.]dev, oob-worker.cf102-baf.workers[.]dev или oob-worker.cf99-9b3.workers[.]dev.
Многоэтапная доставка нагрузки
При сбое HTTPS-загрузки вредонос переключается на доставку через DNS TXT-записи, запрашивая c.<wel1.ru> для получения количества фрагментов и их сборки. Используются платформозависимые домены: sdk.dl.wel1[.]ru (Linux x64), ext.dl.wel1[.]ru (Linux ARM64), pkg.dl.wel1[.]ru (macOS) и net.dl.wel1[.]ru (Windows). На Windows финальная стадия отключает ETW и AMSI, выполняет проверки на виртуальные среды, закрепляется через ключ Run реестра и запланированное задание, после чего запускает зашифрованную полезную нагрузку. Версии для macOS и Linux используют аналогичные проверки и LaunchAgent или /bin/sh.
Что дальше
Реестр npm пока не прокомментировал удаление пакетов, а число затронутых разработчиков остаётся неизвестным. Исследователи OpenSourceMalware предупреждают, что использование имён, сгенерированных ИИ, указывает на автоматизированную масштабируемую кампанию, которая может продолжаться в новых формах.
1 источник
Почти 800 вредоносных npm-пакетов распространяют кроссплатформенный RAT и инфостилер



