48 npm-пакетов развертывают обратные подключения

В npm-репозитории было найдено 48 новых вредоносных npm-пакетов с возможностями развертывания обратных подключений (reverse shell) в скомпрометированных системах разработчиков.

“Обманчиво названые для легитимного вида пакеты содержали обфускованный JavaScript, предназначенный для внедрения обратных подключений во время инсталляции,” – сообщила фирма Phylum, которая занимается защитой цепи поставки ПО.

Все вредоносные пакеты опубликовал пользователь под именем hktalent (на GitHub, X). На момент написания статьи 39 из них все еще доступны для загрузки.

Цепочка атаки запускается после установки пакета, через hook инсталляции в package.json, что вызывает код JavaScript для внедрения reverse shell в rsh.51pwn[.]com.

“Злоумышленник опубликовал десятки с виду безвредных пакетов с несколькими уровнями обфускации и обманчивой тактикой, пытаясь запустить обратное подключение на любой машине, которая устанавливает один из этих пакетов,” – доложила организация Phylum.

Это стало известно почти сразу после случая с двумя пакетами, опубликованными в Python Package Index (PyPI) якобы для упрощения интернационализации. Они содержали вредоносный код для извлечения чувствительных данных и системной информации из приложения Telegram Desktop.

Было обнаружено, что пакеты под названием localization-utils и locute получали окончательную нагрузку с динамически созданного Pastebin URL-адреса и отправляли данные в Telegram-канал преступника.

Эта разработка подчеркивает все больший интерес злонамеренных хакеров к средам с открытым исходным кодом, что позволяет им проводить мощные атаки на цепи поставки, которые могут быть нацелены одновременно на нескольких клиентов.

“Эти пакеты демонстрируют последовательные и тщательные старания избежать обнаружения статическим анализом и визуальным обзором посредством применения различных методов обфускации,” – отметила компания Phylum, добавив, что этот случай “служит еще одним напоминанием о критической важности надежности зависимостей в open-source экосистемах.”

Источник

Защитить от такой угрозы может технология SCA (Software Composition Analysis) в Invicti Enterprise, которая с высокой точностью обнаруживает уязвимости и предоставляет комплексные отчеты о состоянии безопасности.

Подписаться на новости