ΑρχικήSecurityΕκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Ερευνητές κυβερνοασφάλειας ανακάλυψαν μια νέα σειρά κακόβουλων πακέτων στα αποθετήρια npm και Python Package Index (PyPI), συνδεδεμένα με μια ψεύτικη εκστρατεία προσλήψεων που διοργανώθηκε από την ομάδα Lazarus, η οποία συνδέεται με τη Βόρεια Κορέα. Η συντονισμένη εκστρατεία έχει κωδικοποιηθεί ως graphalgo, αναφερόμενη στο πρώτο πακέτο που δημοσιεύθηκε στο μητρώο npm. Εκτιμάται ότι είναι ενεργή από τον Μάιο του 2025.

Δείτε επίσης: Οι hackers Lazarus στοχεύουν κατασκευαστές drones στην Ευρώπη

Lazarus

“Οι προγραμματιστές προσεγγίζονται μέσω κοινωνικών πλατφορμών όπως το LinkedIn και το Facebook, ή μέσω προσφορών εργασίας σε φόρουμ όπως το Reddit,” δήλωσε ο ερευνητής της ReversingLabs, Karlo Zanki, σε μια αναφορά.

“Η εκστρατεία περιλαμβάνει μια καλά οργανωμένη ιστορία γύρω από μια εταιρεία που ασχολείται με ανταλλαγές blockchain και κρυπτονομισμάτων.” Σημαντικά, ένα από τα αναγνωρισμένα πακέτα npm, το bigmathutils, προσέλκυσε περισσότερες από 10.000 λήψεις μετά τη δημοσίευση της πρώτης, μη κακόβουλης έκδοσης και πριν κυκλοφορήσει η δεύτερη έκδοση που περιείχε κακόβουλο φορτίο.

Όπως με πολλές εκστρατείες που επικεντρώνονται σε θέσεις εργασίας και διεξάγονται από Βορειοκορεάτες απειλητικούς παράγοντες, η αλυσίδα επίθεσης ξεκινά με τη δημιουργία μιας ψεύτικης εταιρείας όπως η Veltrix Capital στον χώρο του blockchain και των συναλλαγών κρυπτονομισμάτων και στη συνέχεια τη δημιουργία της απαραίτητης ψηφιακής παρουσίας για να δημιουργηθεί η ψευδαίσθηση της νομιμότητας.

Αυτό περιλαμβάνει την εγγραφή ενός domain και τη δημιουργία ενός σχετικού οργανισμού GitHub για τη φιλοξενία πολλών αποθετηρίων για χρήση σε αξιολογήσεις κώδικα. Τα αποθετήρια έχουν βρεθεί να περιέχουν έργα βασισμένα σε Python και JavaScript. Η ιδέα πίσω από τη δημιουργία αυτών των αποθετηρίων είναι να εξαπατήσουν τους υποψήφιους που υποβάλλουν αίτηση στις αγγελίες εργασίας τους στο Reddit και τις ομάδες Facebook να εκτελέσουν τα έργα στους υπολογιστές τους, εγκαθιστώντας ουσιαστικά την κακόβουλη εξάρτηση και ενεργοποιώντας τη μόλυνση.

Δείτε ακόμα: Η άνοδος των hacker της Βόρειας Κορέας: Κλοπή $2 δισ. σε κρυπτονομίσματα

Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Σε ορισμένες περιπτώσεις, τα θύματα επικοινωνούνται άμεσα από φαινομενικά νόμιμους στρατολόγους στο LinkedIn. Τα πακέτα λειτουργούν τελικά ως αγωγός για την ανάπτυξη ενός απομακρυσμένου trojan πρόσβασης (RAT) που περιοδικά ανακτά και εκτελεί εντολές από έναν εξωτερικό διακομιστή. Υποστηρίζει διάφορες εντολές για τη συλλογή πληροφοριών συστήματος, την απαρίθμηση αρχείων και καταλόγων, την καταγραφή εκτελούμενων διεργασιών, τη δημιουργία φακέλων, τη μετονομασία αρχείων, τη διαγραφή αρχείων και τη μεταφόρτωση/λήψη αρχείων.

Ενδιαφέρον παρουσιάζει το γεγονός ότι η επικοινωνία εντολών και ελέγχου (C2) προστατεύεται από έναν μηχανισμό βασισμένο σε διακριτικά για να διασφαλιστεί ότι μόνο αιτήματα με έγκυρο διακριτικό γίνονται δεκτά. Η προσέγγιση αυτή παρατηρήθηκε προηγουμένως σε εκστρατείες του 2023 που συνδέονται με μια βορειοκορεατική ομάδα hacking που ονομάζεται Jade Sleet, γνωστή επίσης ως TraderTraitor ή UNC4899. Ουσιαστικά λειτουργεί ως εξής: τα πακέτα στέλνουν δεδομένα συστήματος ως μέρος ενός βήματος εγγραφής στον διακομιστή C2, ο οποίος απαντά με ένα διακριτικό.

Αυτό το διακριτικό στη συνέχεια αποστέλλεται πίσω στον διακομιστή C2 σε επόμενα αιτήματα για να διαπιστωθεί ότι προέρχονται από ένα ήδη εγγεγραμμένο μολυσμένο σύστημα.

Δείτε επίσης: Lazarus: Ερευνητές παρακολούθησαν τη δραστηριότητα των hackers

Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Τα ευρήματα δείχνουν ότι οι κρατικά χορηγούμενοι απειλητικοί παράγοντες της Βόρειας Κορέας συνεχίζουν να δηλητηριάζουν τα οικοσυστήματα ανοιχτού κώδικα με κακόβουλα πακέτα με την ελπίδα να κλέψουν ευαίσθητα δεδομένα και να διεξάγουν οικονομικές κλοπές, γεγονός που αποδεικνύεται από τους ελέγχους του RAT για να διαπιστωθεί αν η επέκταση του προγράμματος περιήγησης MetaMask είναι εγκατεστημένη στον υπολογιστή.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS