ΑρχικήSecurity36 κακόβουλα npm πακέτα εκμεταλλεύονται Redis και PostgreSQL

36 κακόβουλα npm πακέτα εκμεταλλεύονται Redis και PostgreSQL

Ερευνητές κυβερνοασφάλειας ανακάλυψαν 36 κακόβουλα npm πακέτα που μεταμφιέζονται ως plugins του Strapi CMS αλλά περιέχουν διαφορετικά payloads για την εκμετάλλευση βάσεων δεδομένων Redis και PostgreSQL, την εγκατάσταση reverse shells, τη συλλογή διαπιστευτηρίων και την εγκατάσταση μόνιμων implants. Η SafeDep αποκαλύπτει μια συντονισμένη επίθεση στην αλυσίδα εφοδιασμού του npm registry που στοχεύει προγραμματιστές και περιβάλλοντα CI/CD.

npm Redis και PostgreSQL

Όλα τα εντοπισμένα npm πακέτα ακολουθούν το ίδιο naming convention, ξεκινώντας με “strapi-plugin-” και συνεχίζοντας με φράσεις όπως “cron”, “database” ή “server” για να παραπλανήσουν τους προγραμματιστές. Είναι σημαντικό να σημειωθεί ότι τα επίσημα Strapi plugins είναι scoped κάτω από το “@strapi/“.

Κάθε πακέτο περιέχει μόνο τρία αρχεία (package.json, index.js, postinstall.js), δεν έχει περιγραφή, repository ή homepage, και χρησιμοποιεί την έκδοση 3.6.8 για να φαίνεται ως mature Strapi v3 community plugin.

Δείτε επίσης: Κακόβουλα Laravel Packages στο Packagist εγκαθιστούν RAT

Τα πακέτα ανέβηκαν από τέσσερις ψεύτικους λογαριασμούς: “umarbek1233“, “kekylf12“, “tikeqemif26” και “umar_bektembiev1” σε διάστημα 13 ωρών:

  • strapi-plugin-cron
  • strapi-plugin-config
  • strapi-plugin-server
  • strapi-plugin-database
  • strapi-plugin-core
  • strapi-plugin-hooks
  • strapi-plugin-monitor
  • strapi-plugin-events
  • strapi-plugin-logger
  • strapi-plugin-health
  • strapi-plugin-sync
  • strapi-plugin-seed
  • strapi-plugin-locale
  • strapi-plugin-form
  • strapi-plugin-notify
  • strapi-plugin-api
  • strapi-plugin-sitemap-gen
  • strapi-plugin-nordica-tools
  • strapi-plugin-nordica-sync
  • strapi-plugin-nordica-cms
  • strapi-plugin-nordica-api
  • strapi-plugin-nordica-recon
  • strapi-plugin-nordica-stage
  • strapi-plugin-nordica-vhost
  • strapi-plugin-nordica-deep
  • strapi-plugin-nordica-lite
  • strapi-plugin-nordica
  • strapi-plugin-finseven
  • strapi-plugin-hextest
  • strapi-plugin-cms-tools
  • strapi-plugin-content-sync
  • strapi-plugin-debug-tools
  • strapi-plugin-health-check
  • strapi-plugin-guardarian-ext
  • strapi-plugin-advanced-uuid
  • strapi-plugin-blurhash 
36 κακόβουλα npm πακέτα εκμεταλλεύονται Redis και PostgreSQL

Τεχνικές λεπτομέρειες των npm πακέτων και μηχανισμός επίθεσης

Η ανάλυση των npm πακέτων αποκαλύπτει ότι ο κακόβουλος κώδικας είναι ενσωματωμένος στο postinstall script hook, το οποίο εκτελείται κατά το “npm install” χωρίς να απαιτείται αλληλεπίδραση του χρήστη. Εκτελείται με τα ίδια δικαιώματα του installing user, που σημαίνει ότι καταχράται root access σε περιβάλλοντα CI/CD και Docker containers. Αυτή η τεχνική είναι ιδιαίτερα επικίνδυνη καθώς επιτρέπει την αυτόματη εκτέλεση κακόβουλου κώδικα χωρίς την επίγνωση του προγραμματιστή.

Δείτε επίσης: Ghost Campaign: 7 κακόβουλα npm πακέτα κλέβουν crypto πορτοφόλια

Σύμφωνα με το The Hacker News, η εξέλιξη των payloads που διανέμονται ως μέρος της καμπάνιας περιλαμβάνει οκτώ διαφορετικά στάδια.

Αρχικά, μολύνουν ένα τοπικά προσβάσιμο Redis instance για remote code execution εισάγοντας ένα crontab entry που κατεβάζει και εκτελεί ένα shell script από απομακρυσμένο server κάθε λεπτό. Το shell script γράφει ένα PHP web shell και Node.js reverse shell μέσω SSH στον δημόσιο κατάλογο uploads του Strapi. Επιπλέον, προσπαθεί να σαρώσει τον δίσκο για secrets όπως Elasticsearch και cryptocurrency wallet seed phrases. Τέλος, εξάγει ένα Guardarian API module.

Στο επόμενο στάδιο, η επίθεση συνδυάζει την εκμετάλλευση Redis με Docker container escape για να γράψει shell payloads στον host εκτός του container. Επίσης εκκινεί ένα άμεσο Python reverse shell στη θύρα 4444 και γράφει ένα reverse shell trigger στον κατάλογο node_modules της εφαρμογής μέσω Redis.

Έπειτα, αναπτύσσεται ένα reverse shell, εγγράφεται ένα shell downloader μέσω του Redis και εκτελείται το αρχείο που προκύπτει.

Ακολουθεί σάρωση του συστήματος για environment variables και PοstgreSQL database connection strings.

Ένα εκτεταμένο πρόγραμμα συλλογής διαπιστευτηρίων και ένα reconnaissance payload ξεκινούν τη συλλογή environment dumps, Strapi configurations, Redis database εκτελώντας εντολές INFO, DBSIZE και KEYS, network topology mapping, Docker/Kubernetes secrets, cryptographic keys, and cryptocurrency wallet files.

Κακόβουλα npm πακέτα που στοχεύουν Redis και PostgreSQL βάσεις δεδομένων

Ακολουθεί εκμετάλλευση βάσης δεδομένων PostgreSQL μέσω σύνδεσης στη βάση δεδομένων PοstgreSQL του στόχου (μέσω hard-coded credentials και querying σε Strapi-specific tables για μυστικά). Επίσης, καταγράφει αντίστοιχα μοτίβα που σχετίζονται με κρυπτονομίσματα (π.χ. πορτοφόλι, συναλλαγή, κατάθεση, ανάληψη, hot, cold και υπόλοιπο) και επιχειρεί να συνδεθεί με έξι βάσεις δεδομένων Guardarian. Αυτό υποδεικνύει ότι ο απειλητικός παράγοντας έχει ήδη στην κατοχή του τα δεδομένα, τα οποία αποκτήθηκαν είτε μέσω προηγούμενης παραβίασης είτε μέσω άλλων μέσων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Στο έβδομο στάδιο, αναπτύσσεται ένα persistent implant σχεδιασμένο για να διατηρεί απομακρυσμένη πρόσβαση σε ένα συγκεκριμένο hostname (“prod-strapi”).

Τέλος, γίενται κλοπή διαπιστευτηρίων μέσω hard-coded paths και ενός persistent reverse shell.

Δείτε επίσης: Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT

Αυτή η ανακάλυψη υπογραμμίζει τη συνεχιζόμενη απειλή των supply chain attacks στο npm ecosystem. Οι προγραμματιστές πρέπει να είναι ιδιαίτερα προσεκτικοί κατά την εγκατάσταση πακέτων, ειδικά αυτών που δεν έχουν επαρκή τεκμηρίωση ή προέρχονται από άγνωστες πηγές. Η χρήση εργαλείων όπως το npm audit και η τακτική επιθεώρηση των dependencies μπορούν να βοηθήσουν στην πρόληψη τέτοιων επιθέσεων.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS