Η Ghost Campaign αποτελεί μια νέα και εξελιγμένη απειλή που στοχεύει προγραμματιστές μέσω κακόβουλων npm πακέτων, με στόχο την κλοπή κρυπτονομισμάτων και ευαίσθητων δεδομένων. Ερευνητές κυβερνοασφάλειας από την ReversingLabs εντόπισαν επτά πακέτα που δημοσιεύτηκαν από τον χρήστη mikilanjillo, τα οποία χρησιμοποιούν προηγμένες τεχνικές social engineering για να αποκτήσουν πρόσβαση σε συστήματα θυμάτων.
Δείτε επίσης: Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT

Τα κακόβουλα πακέτα που εντοπίστηκαν περιλαμβάνουν τα react-performance-suite, react-state-optimizer-core, carbon-mac-copy-cloner και coinbase-desktop-sdk. Αυτές οι βιβλιοθήκες Node.js παρουσιάζονται ως νόμιμα εργαλεία ανάπτυξης, αλλά στην πραγματικότητα εκτελούν εξελιγμένες επιθέσεις phishing για να αποκτήσουν κωδικούς sudo από τους χρήστες.
Σύμφωνα με την Lucija Valentić, ερευνήτρια απειλών λογισμικού στην ReversingLabs, η Ghost Campaign χρησιμοποιεί ιδιαίτερα εξελιγμένες τεχνικές απόκρυψης. Τα πακέτα εμφανίζουν ψεύτικα logs εγκατάστασης npm για να δώσουν την εντύπωση ότι η διαδικασία εγκατάστασης εξελίσσεται κανονικά, ενώ παράλληλα εκτελούν κακόβουλες ενέργειες στο παρασκήνιο.
Τεχνικές λεπτομέρειες της Ghost Campaign επίθεσης
Η επίθεση ξεκινά όταν τα κακόβουλα npm πακέτα προσποιούνται ότι κατεβάζουν επιπλέον πακέτα και εισάγουν τυχαίες καθυστερήσεις για να δώσουν την εντύπωση μιας κανονικής διαδικασίας εγκατάστασης. Σε κάποιο σημείο, το σύστημα ειδοποιεί τον χρήστη ότι η εγκατάσταση αντιμετωπίζει σφάλμα λόγω έλλειψης δικαιωμάτων εγγραφής στο /usr/local/lib/node_modules, που είναι η προεπιλεγμένη τοποθεσία για καθολικά εγκατεστημένα πακέτα Node.js σε συστήματα Linux και macOS.
Το malware καθοδηγεί το θύμα να εισάγει τον κωδικό root ή διαχειριστή για να συνεχίσει την εγκατάσταση. Εάν ο κωδικός εισαχθεί, το κακόβουλο λογισμικό ανακτά σιωπηλά τον downloader επόμενου σταδίου, ο οποίος στη συνέχεια συνδέεται με ένα κανάλι Telegram για να λάβει το URL για το τελικό payload και το κλειδί που απαιτείται για την αποκρυπτογράφησή του.
Δείτε επίσης: XMRig Wormable Campaign: Νέα επίθεση με BYOVD exploit

Η επίθεση κορυφώνεται με την ανάπτυξη ενός remote access trojan που είναι ικανό να συλλέγει δεδομένα, να στοχεύει πορτοφόλια κρυπτονομισμάτων και να περιμένει περαιτέρω οδηγίες από έναν εξωτερικό διακομιστή. Αυτή η προσέγγιση πολλαπλών σταδίων καθιστά την ανίχνευση εξαιρετικά δύσκολη, καθώς κάθε στάδιο φαίνεται νόμιμο μέχρι να ενεργοποιηθεί το τελικό payload.
Συνδέσεις με άλλες εκστρατείες και GhostClaw
Η ReversingLabs σημειώνει ότι αυτή η δραστηριότητα παρουσιάζει επικαλύψεις με μια ομάδα που τεκμηριώθηκε από την JFrog με το όνομα GhostClaw νωρίτερα αυτόν τον μήνα. Ωστόσο, δεν είναι σαφές αν πρόκειται για το έργο του ίδιου threat actor ή για μια εντελώς νέα εκστρατεία. Η GhostClaw χρησιμοποιεί αποθετήρια GitHub και ροές εργασίας ανάπτυξης με τη βοήθεια τεχνητής νοημοσύνης για να παραδώσει payloads κλοπής διαπιστευτηρίων σε macOS.
Προστασία και συστάσεις ασφαλείας
Για την προστασία από τέτοιες απειλές, οι ειδικοί συνιστούν τη χρήση εργαλείων σάρωσης εξαρτήσεων όπως Socket, Endor Labs ή JFrog για την ανίχνευση κινδύνων στην αλυσίδα εφοδιασμού npm. Είναι επίσης κρίσιμο να αποφεύγεται η χρήση sudo npm και να γίνεται επανεξέταση των scripts preinstall και postinstall πριν την εγκατάσταση πακέτων.
Δείτε επίσης: Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Οι οργανισμοί θα πρέπει να παρακολουθούν τα registries για κακόβουλες δημοσιεύσεις, να ανακαλούν τα παραβιασμένα tokens και να χρησιμοποιούν ιδιωτικά registries .npmrc όπου είναι δυνατόν. Η απομόνωση των builds σε εφήμερα περιβάλλοντα CI μπορεί επίσης να περιορίσει τον αντίκτυπο τέτοιων επιθέσεων, σύμφωνα με την πηγή.
