Έξι κακόβουλα πακέτα εντοπίστηκαν στο npm (Διαχείριση πακέτων Node), που συνδέονται με τη διαβόητη βορειοκορεατική ομάδα hacking Lazarus.
Δείτε επίσης: Η Lazarus συνδέεται με ληστεία 1,5 δισεκατομμυρίου δολαρίων ByBit

Τα πακέτα, τα οποία έχουν ληφθεί 330 φορές, έχουν σχεδιαστεί για να κλέβουν διαπιστευτήρια λογαριασμού, να αναπτύσσουν backdoors σε παραβιασμένα συστήματα και να εξάγουν ευαίσθητες πληροφορίες κρυπτονομισμάτων.
Η ερευνητική ομάδα της Socket ανακάλυψε την καμπάνια, η οποία τη συνέδεσε με παλαιότερα γνωστές λειτουργίες της αλυσίδας εφοδιασμού Lazarus.
Η ομάδα hacking είναι γνωστή για την ώθηση κακόβουλων πακέτων σε μητρώα λογισμικού όπως το npm, το οποίο χρησιμοποιείται από εκατομμύρια προγραμματιστές JavaScript, και ότι παραβιάζει συστήματα παθητικά. Παρόμοιες καμπάνιες που αποδίδονται στους ίδιους κακόβουλους παράγοντες έχουν εντοπιστεί στο GitHub και στο Python Package Index (PyPI). Αυτή η τακτική συχνά τους επιτρέπει να αποκτήσουν αρχική πρόσβαση σε πολύτιμα δίκτυα και να πραγματοποιήσουν μαζικές επιθέσεις που σπάνε ρεκόρ, όπως η πρόσφατη ληστεία cryptocurrency 1,5 δισεκατομμυρίων δολαρίων από το Bybit.
Τα έξι πακέτα Lazarus που ανακαλύφθηκαν στο npm χρησιμοποιούν όλα τακτικές typosquatting για να ξεγελάσουν τους προγραμματιστές σε τυχαίες εγκαταστάσεις:
- is-buffer-validator – Κακόβουλο πακέτο που μιμείται τη δημοφιλή βιβλιοθήκη is-buffer για κλοπή διαπιστευτηρίων.
- yoojae-validator – Ψεύτικη βιβλιοθήκη επικύρωσης που χρησιμοποιείται για την εξαγωγή ευαίσθητων δεδομένων από μολυσμένα συστήματα.
- event-handle-package – Μεταμφιεσμένο ως εργαλείο χειρισμού συμβάντων, αλλά αναπτύσσει ένα backdoor για απομακρυσμένη πρόσβαση.
- array-empty-validator – Δόλιο πακέτο σχεδιασμένο για τη συλλογή διαπιστευτηρίων συστήματος και προγράμματος περιήγησης.
- react-event-dependency – Παρουσιάζεται ως βοηθητικό πρόγραμμα React αλλά εκτελεί κακόβουλο λογισμικό για να θέσει σε κίνδυνο τα περιβάλλοντα προγραμματιστών.
- auth-validator – Μιμείται εργαλεία επικύρωσης ελέγχου ταυτότητας για την κλοπή των διαπιστευτηρίων σύνδεσης και των κλειδιών API.
Δείτε ακόμα: Operation 99: Οι hackers Lazarus στοχεύουν Web3 developers

Τα πακέτα περιέχουν κακόβουλο κώδικα που έχει σχεδιαστεί για την κλοπή ευαίσθητων πληροφοριών, όπως πορτοφόλια κρυπτονομισμάτων και δεδομένα προγράμματος περιήγησης που περιέχουν αποθηκευμένους κωδικούς πρόσβασης, cookies και ιστορικό περιήγησης.
Φορτώνουν επίσης το κακόβουλο λογισμικό BeaverTail και το backdoor InvisibleFerret, τo οποίo οι Βορειοκορεάτες χάκερ ανέπτυξαν προηγουμένως σε ψεύτικες προσφορές εργασίας που οδήγησαν στην εγκατάσταση κακόβουλου λογισμικού.
Και τα έξι πακέτα Lazarus εξακολουθούν να είναι διαθέσιμα στο npm και στα αποθετήρια GitHub, επομένως η απειλή είναι ακόμα ενεργή.
Συνιστάται στους προγραμματιστές λογισμικού να ελέγχουν διπλά τα πακέτα που χρησιμοποιούν για τα έργα τους και να ελέγχουν συνεχώς τον κώδικα σε λογισμικό ανοιχτού κώδικα για να βρίσκουν ύποπτες ενδείξεις όπως ασαφής κώδικας και κλήσεις σε εξωτερικούς διακομιστές.
Δείτε επίσης: Η Lazarus εκμεταλλεύεται zero-day στο Chrome για επιθέσεις
Οι καμπάνιες κακόβουλου λογισμικού είναι συντονισμένες προσπάθειες από εγκληματίες του κυβερνοχώρου ή φορείς απειλών για τη διάδοση κακόβουλου λογισμικού (malware) σε πολλαπλά συστήματα ή δίκτυα με στόχο την κλοπή ευαίσθητων πληροφοριών, τη διακοπή λειτουργίας ή την εκμετάλλευση συστημάτων για διάφορους κακόβουλους σκοπούς. Αυτές οι καμπάνιες πραγματοποιούνται συχνά μέσω διαφορετικών φορέων και μπορεί να περιλαμβάνουν διάφορους τύπους κακόβουλου λογισμικού, όπως ιούς, ransomware, spyware, adware, trojans και άλλα. Οι καμπάνιες κακόβουλου λογισμικού εξελίσσονται συνεχώς, με τους εισβολείς να υιοθετούν νέες τακτικές, εργαλεία και μεθόδους για να αποφύγουν τον εντοπισμό και να μεγιστοποιήσουν τον αντίκτυπό τους. Είναι σημαντικό να παραμείνετε σε εγρήγορση και να υιοθετήσετε μια προληπτική στάση ασφαλείας για να μειώσετε τον κίνδυνο που ενέχουν αυτές οι κακόβουλες προσπάθειες.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
