mimile
На главную
Это событие — часть большого сюжета
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Читать сводку

Почти 800 вредоносных npm-пакетов распространяют кроссплатформенный RAT и инфостилер

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Почти 800 вредоносных npm-пакетов распространяют кроссплатформенный RAT и инфостилер

Выявлена кампания из почти 800 вредоносных npm-пакетов, распространяющих кроссплатформенный троян удаленного доступа и инфостилер, сообщил исследователь Пол Маккарти из OpenSourceMalware. Пакеты используют сгенерированные ИИ имена, основанные на опечатках, и предписывают разработчикам загружать их с помощью require(), запуская многоэтапное заражение. Вредоносное ПО нацелено на системы Windows, macOS и Linux через загрузчик WEL1DROPPER.

Механизм заражения

Вредоносные npm-пакеты содержат в README инструкцию для разработчиков загрузить их через require(), избегая стандартных lifecycle-хуков. Это активирует загрузчик WEL1DROPPER, который определяет ОС и архитектуру процессора. Затем он загружает соответствующий полезный груз с одного из трёх доменов Cloudflare Workers: oob-worker.cf103-070.workers[.]dev, oob-worker.cf102-baf.workers[.]dev или oob-worker.cf99-9b3.workers[.]dev.

Многоэтапная доставка нагрузки

При сбое HTTPS-загрузки вредонос переключается на доставку через DNS TXT-записи, запрашивая c.<wel1.ru> для получения количества фрагментов и их сборки. Используются платформозависимые домены: sdk.dl.wel1[.]ru (Linux x64), ext.dl.wel1[.]ru (Linux ARM64), pkg.dl.wel1[.]ru (macOS) и net.dl.wel1[.]ru (Windows). На Windows финальная стадия отключает ETW и AMSI, выполняет проверки на виртуальные среды, закрепляется через ключ Run реестра и запланированное задание, после чего запускает зашифрованную полезную нагрузку. Версии для macOS и Linux используют аналогичные проверки и LaunchAgent или /bin/sh.

Что дальше

Реестр npm пока не прокомментировал удаление пакетов, а число затронутых разработчиков остаётся неизвестным. Исследователи OpenSourceMalware предупреждают, что использование имён, сгенерированных ИИ, указывает на автоматизированную масштабируемую кампанию, которая может продолжаться в новых формах.

1 источник

Почти 800 вредоносных npm-пакетов распространяют кроссплатформенный RAT и инфостилер