ΑρχικήSecurityΒορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT

Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT

Ερευνητές κυβερνοασφάλειας αποκάλυψαν μια αναβαθμισμένη εκδοχή της καμπάνιας Contagious Interview, που αποδίδεται σε Βορειοκορεάτες hackers. Στο επίκεντρο βρίσκονται 26 κακόβουλα πακέτα που δημοσιεύθηκαν στο npm registry, μεταμφιεσμένα σε χρήσιμα εργαλεία για προγραμματιστές. Πίσω από τον φαινομενικά αθώο κώδικα, ωστόσο, κρυβόταν μια πολυεπίπεδη αλυσίδα επίθεσης με στόχο τη συλλογή διαπιστευτηρίων και την εγκατάσταση trojan απομακρυσμένης πρόσβασης.

Βορειοκορεάτες 26 κακόβουλα npm πακέτα

Η δραστηριότητα παρακολουθείται από την Socket και τον ερευνητή Kieran Miyamoto, με την ονομασία StegaBin, αναδεικνύοντας τη χρήση στεγανογραφίας για την απόκρυψη της πραγματικής υποδομής command-and-control (C2).

Τα κακόβουλα npm packages

  • argonist@0.41.0
  • bcryptance@6.5.2
  • bee-quarl@2.1.2
  • bubble-core@6.26.2
  • corstoken@2.14.7
  • daytonjs@1.11.20
  • ether-lint@5.9.4
  • expressjs-lint@5.3.2
  • fastify-lint@5.8.0
  • formmiderable@3.5.7
  • hapi-lint@19.1.2
  • iosysredis@5.13.2
  • jslint-config@10.22.2
  • jsnwebapptoken@8.40.2
  • kafkajs-lint@2.21.3
  • loadash-lint@4.17.24
  • mqttoken@5.40.2
  • prism-lint@7.4.2
  • promanage@6.0.21
  • sequelization@6.40.2
  • typoriem@0.4.17
  • undicy-lint@7.23.1
  • uuindex@13.1.0
  • vitetest-lint@4.1.21
  • windowston@3.19.2
  • zoddle@4.4.2

Στεγανογραφία μέσω Pastebin και C2 στο Vercel

Το πιο ανησυχητικό στοιχείο της νέας εκστρατείας είναι η τεχνική απόκρυψης των C2 διευθύνσεων μέσα σε φαινομενικά αθώα κείμενα στο Pastebin. Τα πακέτα περιλάμβαναν script εγκατάστασης (install.js) που εκτελούνταν αυτόματα κατά το npm install και ενεργοποιούσαν το κακόβουλο payload από το αρχείο vendor/scrypt-js/version.js.

Δείτε επίσης: Παραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT

Ο loader λειτουργούσε ως steganography decoder: αφαιρούσε χαρακτήρες Unicode zero-width, διάβαζε έναν 5-digit length marker και εξήγαγε χαρακτήρες σε συγκεκριμένες, ομοιόμορφα κατανεμημένες θέσεις μέσα στο κείμενο. Το αποτέλεσμα ήταν μια λίστα κρυφών domains C2, διαχωρισμένων με το σύμβολο ||| και τερματισμό ===END===. Η υποδομή C2 φιλοξενούνταν στο Vercel, με 31 διαφορετικά deployments να λειτουργούν ως ενδιάμεσοι κόμβοι διανομής.

Η επιλογή νόμιμων υπηρεσιών cloud και δημοφιλών πλατφορμών δημοσίευσης κειμένου ενισχύει την ανθεκτικότητα της καμπάνιας και δυσκολεύει τόσο την αυτοματοποιημένη ανίχνευση όσο και τον ανθρώπινο έλεγχο.

Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT

Πολυπλατφορμική επίθεση με RAT και credential stealers

Μόλις αποκωδικοποιούνταν τα C2 domains, τα πακέτα ανακτούσαν payloads, προσαρμοσμένα για Windows, macOS και Linux. Σε μία περίπτωση, το domain ext-checkdin.vercel[.]app παρείχε shell script που κατέληγε στην εγκατάσταση RAT. Ο trojan επικοινωνούσε με διεύθυνση IP 103.106.67[.]63 για να λάβει εντολές, επιτρέποντας αλλαγή καταλόγου και εκτέλεση shell commands.

Κακόβουλα modules

Η κακόβουλη σουίτα περιλάμβανε εννέα επιμέρους modules: Το “vs” στόχευε το Microsoft Visual Studio Code, δημιουργώντας κακόβουλο tasks.json που ενεργοποιούνταν με το runOn: “folderOpen”, εξασφαλίζοντας persistence κάθε φορά που ο προγραμματιστής άνοιγε project. Το “clip” λειτουργούσε ως keylogger και clipboard stealer με περιοδική εξαγωγή δεδομένων. Το “bro” έκλεβε αποθηκευμένα credentials από browsers, ενώ το “j” στόχευε wallets και επεκτάσεις κρυπτονομισμάτων σε Chrome, Firefox, Edge και Brave, συμπεριλαμβανομένων MetaMask και άλλων δημοφιλών λύσεων. To “z” έλεγχε το σύστημα αρχείων και έκλεβε αρχεία και το “n” λειτουργούσε ως RAT για να δώσει στον εισβολέα τη δυνατότητα να ελέγχει εξ αποστάσεως τον μολυσμένο κεντρικό υπολογιστή σε πραγματικό χρόνο μέσω μιας μόνιμης σύνδεσης WebSocket στο 103.106.67[.]63:1247. Έπειτα, μπορούσε να προχωρήσει σε εξαγωγή δεδομένων ενδιαφέροντος μέσω FTP.

Δείτε επίσης: Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Παράλληλα, το module “truffle” κατέβαζε τον νόμιμο TruffleHog secrets scanner από GitHub για να εντοπίσει secrets σε αποθετήρια, ενώ το “git” συνέλεγε SSH κλειδιά και δεδομένα από .ssh φακέλους. Τέλος, το “sched“, το οποίο είναι το ίδιο με το “vendor/scrypt-js/version.js”, χρησιμοποιούνταν ως μηχανισμός persistence.

Εξέλιξη τακτικών και πολλαπλές υποδομές

Σε αντίθεση με παλαιότερα κύματα της Contagious Interview που βασίζονταν σε απλούστερα payloads και φιλοξενία σε Bitbucket, η νέα εκδοχή αποδεικνύει σαφή ωρίμανση των τεχνικών αποφυγής εντοπισμού. Η χρήση στεγανογραφίας σε επίπεδο χαρακτήρα και η πολυσταδιακή δρομολόγηση μέσω Vercel υποδηλώνουν στρατηγική με έμφαση στη βιωσιμότητα και την ανθεκτικότητα.

Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT

Τι σημαίνει αυτό για την κοινότητα των developers

Η υπόθεση υπογραμμίζει τον αυξανόμενο κίνδυνο επιθέσεων στην εφοδιαστική αλυσίδα λογισμικού. Οι προγραμματιστές συχνά εμπιστεύονται δημοφιλή πακέτα χωρίς ενδελεχή έλεγχο, ειδικά όταν αυτά δηλώνουν ως εξαρτήσεις τα αυθεντικά libraries που μιμούνται.

Δείτε επίσης: Από το Ransomware στην μόνιμη πρόσβαση: Η άνοδος των ψηφιακών παρασίτων

Η άμυνα απαιτεί πολυεπίπεδη προσέγγιση: έλεγχος integrity πακέτων, χρήση lockfiles, monitoring ασυνήθιστων post-install scripts και υιοθέτηση λύσεων SCA (Software Composition Analysis). Σε ένα περιβάλλον όπου η αλυσίδα ανάπτυξης αποτελεί πλέον πρωταρχικό στόχο κρατικά υποστηριζόμενων ομάδων, η ασφάλεια του κώδικα δεν είναι απλώς τεχνικό ζήτημα, αλλά στρατηγική αναγκαιότητα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS