ΑρχικήSecurityContagious Interview: Επίθεση με 338 κακόβουλα npm πακέτα

Contagious Interview: Επίθεση με 338 κακόβουλα npm πακέτα

Κρατικά υποστηριζόμενοι χάκερ από τη Βόρεια Κορέα έχουν εντείνει τις επιθέσεις τους στην αλυσίδα εφοδιασμού εναντίον προγραμματιστών λογισμικού μέσω μιας εξελιγμένης εκστρατείας με την ονομασία “Contagious Interview“, αναπτύσσοντας 338 κακόβουλα npm πακέτα που έχουν συγκεντρώσει πάνω από 50.000 λήψεις.

Δείτε επίσης: 175 κακόβουλα npm packages χρησιμοποιήθηκαν για συλλογή credentials

npm Contagious Interview

Η επιχείρηση αυτή αντιπροσωπεύει μια δραματική κλιμάκωση στη χρήση του npm registry ως όπλο, στοχεύοντας προγραμματιστές Web3, κρυπτονομισμάτων και blockchain μέσω περίπλοκων σχεδίων social engineering που μεταμφιέζονται ως νόμιμες διαδικασίες προσλήψεων.

Η εκστρατεία λειτουργεί σε ένα πολυεπίπεδο πλαίσιο επίθεσης που ξεκινά με αναγνώριση σε επαγγελματικές πλατφόρμες όπως το LinkedIn. Οι απειλητικοί παράγοντες υποδύονται τους στρατολόγους ή τους διευθυντές προσλήψεων, αξιολογώντας πιθανά θύματα για τεχνική εξειδίκευση και οικονομικές ευκαιρίες. Στοχεύουν συγκεκριμένα προγραμματιστές που εργάζονται με πορτοφόλια κρυπτονομισμάτων, υποδομές blockchain και εφαρμογές Web3, επιδιώκοντας να παραβιάσουν συστήματα που πιθανόν περιέχουν πολύτιμα διαπιστευτήρια, ιδιωτικά κλειδιά και μυστικά με δυνατότητα εκμετάλλευσης.

Οι αναλυτές του Socket.dev εντόπισαν το κακόβουλο λογισμικό μετά από αναφορές θυμάτων που έλαβαν ψεύτικες ευκαιρίες εργασίας που περιλάμβαναν εργασίες προγραμματισμού με κακόβουλες εξαρτήσεις. Οι ερευνητές ανακάλυψαν ότι οι απειλητικοί παράγοντες έχουν εξελίξει τα εργαλεία τους από άμεσους droppers κακόβουλου λογισμικού BeaverTail σε πιο εξελιγμένα HexEval, XORIndex και κρυπτογραφημένους φορτωτές που εκτελούνται κατά τη διάρκεια της εγκατάστασης ή της εισαγωγής πακέτων.

Δείτε ακόμα: CISA: Το Shai-Hulud worm έχει παραβιάσει 500+ πακέτα npm

Contagious Interview: Επίθεση με 338 κακόβουλα npm πακέτα

Τα κακόβουλα πακέτα χρησιμοποιούν τεχνικές typosquatting που στοχεύουν καθημερινές εξαρτήσεις που οι προγραμματιστές εγκαθιστούν τακτικά, ιδιαίτερα σε περιβάλλοντα Node.js. Παραδείγματα περιλαμβάνουν παραλλαγές δημοφιλών πακέτων όπως epxreso/epxresso/epxressoo (Express), dotevn (dotenv) και boby_parser (body-parser). Αυτή η στρατηγική εκμεταλλεύεται την πίεση προθεσμίας που είναι κοινή στις τεχνικές συνεντεύξεις όπου οι υποψήφιοι εκτελούν εντολές “npm install” χωρίς λεπτομερή έλεγχο.

Το τελευταίο κύμα εισάγει κρυπτογραφημένους φορτωτές που δείχνουν μια σημαντική εξέλιξη στις τεχνικές ικανότητες των επιτιθέμενων. Αυτοί οι φορτωτές χρησιμοποιούν τις λειτουργίες κρυπτογράφησης του Node.js με σκληρά κωδικοποιημένα κλειδιά κρυπτογράφησης AES-256-CBC και διανύσματα αρχικοποίησης, αποθηκεύοντας κρυπτογραφημένα φορτία σε φαινομενικά αθώα αρχεία όπως έγγραφα LICENSE. Το κακόβουλο λογισμικό ανασυνθέτει το συγκαλυμμένο κακόβουλο λογισμικό BeaverTail στη μνήμη πριν συνήθως ανακτήσει το backdoor InvisibleFerret για επίμονη πρόσβαση στο σύστημα. Η υλοποίηση του κρυπτογραφημένου φορτωτή διαχωρίζει τη λογική αποκρυπτογράφησης σε πολλά αρχεία εντός του ίδιου πακέτου.

Η ανάλυση του πακέτου redux-saga-sentinel αποκαλύπτει πώς ο φορτωτής εισάγει το Node crypto στο lib/utils/smtp-connection/parse.js ενώ αποθηκεύει το κρυπτογραφημένο φορτίο στο αρχείο LICENSE. Κατά τη διάρκεια της εκτέλεσης, ο φορτωτής αποκρυπτογραφεί το εξαγωνικό κείμενο για να ανακτήσει τον κώδικα JavaScript δεύτερης φάσης, ο οποίος διατηρεί την απόκρυψη για να αποφύγει την ανίχνευση στατικής ανάλυσης. Αυτή η τεχνική επιτρέπει την εκτέλεση στη μνήμη ενώ αποφεύγει τα αρχεία δίσκου που μπορεί να ανιχνεύσουν τα παραδοσιακά εργαλεία ασφαλείας.

Δείτε επίσης: Πακέτο NPM χρησιμοποιεί QR Code για να ανακτήσει malware

Contagious Interview: Επίθεση με 338 κακόβουλα npm πακέτα

Το ανακτημένο φορτίο δημιουργεί επικοινωνία εντολών και ελέγχου μέσω των πρωτοκόλλων HTTP/HTTPS, χρησιμοποιώντας συχνά νόμιμες πλατφόρμες φιλοξενίας όπως το Vercel για να ενσωματωθεί σε κανονικά πρότυπα κυκλοφορίας προγραμματιστών, καθιστώντας την ανίχνευση σημαντικά πιο δύσκολη για τις ομάδες ασφαλείας που παρακολουθούν τις επικοινωνίες δικτύου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS