Ερευνητές κυβερνοασφάλειας ανακάλυψαν 36 κακόβουλα npm πακέτα που μεταμφιέζονται ως plugins του Strapi CMS αλλά περιέχουν διαφορετικά payloads για την εκμετάλλευση βάσεων δεδομένων Redis και PostgreSQL, την εγκατάσταση reverse shells, τη συλλογή διαπιστευτηρίων και την εγκατάσταση μόνιμων implants. Η SafeDep αποκαλύπτει μια συντονισμένη επίθεση στην αλυσίδα εφοδιασμού του npm registry που στοχεύει προγραμματιστές και περιβάλλοντα CI/CD.

Όλα τα εντοπισμένα npm πακέτα ακολουθούν το ίδιο naming convention, ξεκινώντας με “strapi-plugin-” και συνεχίζοντας με φράσεις όπως “cron”, “database” ή “server” για να παραπλανήσουν τους προγραμματιστές. Είναι σημαντικό να σημειωθεί ότι τα επίσημα Strapi plugins είναι scoped κάτω από το “@strapi/“.
Κάθε πακέτο περιέχει μόνο τρία αρχεία (package.json, index.js, postinstall.js), δεν έχει περιγραφή, repository ή homepage, και χρησιμοποιεί την έκδοση 3.6.8 για να φαίνεται ως mature Strapi v3 community plugin.
Δείτε επίσης: Κακόβουλα Laravel Packages στο Packagist εγκαθιστούν RAT
Τα πακέτα ανέβηκαν από τέσσερις ψεύτικους λογαριασμούς: “umarbek1233“, “kekylf12“, “tikeqemif26” και “umar_bektembiev1” σε διάστημα 13 ωρών:
- strapi-plugin-cron
- strapi-plugin-config
- strapi-plugin-server
- strapi-plugin-database
- strapi-plugin-core
- strapi-plugin-hooks
- strapi-plugin-monitor
- strapi-plugin-events
- strapi-plugin-logger
- strapi-plugin-health
- strapi-plugin-sync
- strapi-plugin-seed
- strapi-plugin-locale
- strapi-plugin-form
- strapi-plugin-notify
- strapi-plugin-api
- strapi-plugin-sitemap-gen
- strapi-plugin-nordica-tools
- strapi-plugin-nordica-sync
- strapi-plugin-nordica-cms
- strapi-plugin-nordica-api
- strapi-plugin-nordica-recon
- strapi-plugin-nordica-stage
- strapi-plugin-nordica-vhost
- strapi-plugin-nordica-deep
- strapi-plugin-nordica-lite
- strapi-plugin-nordica
- strapi-plugin-finseven
- strapi-plugin-hextest
- strapi-plugin-cms-tools
- strapi-plugin-content-sync
- strapi-plugin-debug-tools
- strapi-plugin-health-check
- strapi-plugin-guardarian-ext
- strapi-plugin-advanced-uuid
- strapi-plugin-blurhash

Τεχνικές λεπτομέρειες των npm πακέτων και μηχανισμός επίθεσης
Η ανάλυση των npm πακέτων αποκαλύπτει ότι ο κακόβουλος κώδικας είναι ενσωματωμένος στο postinstall script hook, το οποίο εκτελείται κατά το “npm install” χωρίς να απαιτείται αλληλεπίδραση του χρήστη. Εκτελείται με τα ίδια δικαιώματα του installing user, που σημαίνει ότι καταχράται root access σε περιβάλλοντα CI/CD και Docker containers. Αυτή η τεχνική είναι ιδιαίτερα επικίνδυνη καθώς επιτρέπει την αυτόματη εκτέλεση κακόβουλου κώδικα χωρίς την επίγνωση του προγραμματιστή.
Δείτε επίσης: Ghost Campaign: 7 κακόβουλα npm πακέτα κλέβουν crypto πορτοφόλια
Σύμφωνα με το The Hacker News, η εξέλιξη των payloads που διανέμονται ως μέρος της καμπάνιας περιλαμβάνει οκτώ διαφορετικά στάδια.
Αρχικά, μολύνουν ένα τοπικά προσβάσιμο Redis instance για remote code execution εισάγοντας ένα crontab entry που κατεβάζει και εκτελεί ένα shell script από απομακρυσμένο server κάθε λεπτό. Το shell script γράφει ένα PHP web shell και Node.js reverse shell μέσω SSH στον δημόσιο κατάλογο uploads του Strapi. Επιπλέον, προσπαθεί να σαρώσει τον δίσκο για secrets όπως Elasticsearch και cryptocurrency wallet seed phrases. Τέλος, εξάγει ένα Guardarian API module.
Στο επόμενο στάδιο, η επίθεση συνδυάζει την εκμετάλλευση Redis με Docker container escape για να γράψει shell payloads στον host εκτός του container. Επίσης εκκινεί ένα άμεσο Python reverse shell στη θύρα 4444 και γράφει ένα reverse shell trigger στον κατάλογο node_modules της εφαρμογής μέσω Redis.
Έπειτα, αναπτύσσεται ένα reverse shell, εγγράφεται ένα shell downloader μέσω του Redis και εκτελείται το αρχείο που προκύπτει.
Ακολουθεί σάρωση του συστήματος για environment variables και PοstgreSQL database connection strings.
Ένα εκτεταμένο πρόγραμμα συλλογής διαπιστευτηρίων και ένα reconnaissance payload ξεκινούν τη συλλογή environment dumps, Strapi configurations, Redis database εκτελώντας εντολές INFO, DBSIZE και KEYS, network topology mapping, Docker/Kubernetes secrets, cryptographic keys, and cryptocurrency wallet files.

Ακολουθεί εκμετάλλευση βάσης δεδομένων PostgreSQL μέσω σύνδεσης στη βάση δεδομένων PοstgreSQL του στόχου (μέσω hard-coded credentials και querying σε Strapi-specific tables για μυστικά). Επίσης, καταγράφει αντίστοιχα μοτίβα που σχετίζονται με κρυπτονομίσματα (π.χ. πορτοφόλι, συναλλαγή, κατάθεση, ανάληψη, hot, cold και υπόλοιπο) και επιχειρεί να συνδεθεί με έξι βάσεις δεδομένων Guardarian. Αυτό υποδεικνύει ότι ο απειλητικός παράγοντας έχει ήδη στην κατοχή του τα δεδομένα, τα οποία αποκτήθηκαν είτε μέσω προηγούμενης παραβίασης είτε μέσω άλλων μέσων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Στο έβδομο στάδιο, αναπτύσσεται ένα persistent implant σχεδιασμένο για να διατηρεί απομακρυσμένη πρόσβαση σε ένα συγκεκριμένο hostname (“prod-strapi”).
Τέλος, γίενται κλοπή διαπιστευτηρίων μέσω hard-coded paths και ενός persistent reverse shell.
Δείτε επίσης: Βορειοκορεάτες δημοσίευσαν 26 κακόβουλα npm πακέτα για διανομή RAT
Αυτή η ανακάλυψη υπογραμμίζει τη συνεχιζόμενη απειλή των supply chain attacks στο npm ecosystem. Οι προγραμματιστές πρέπει να είναι ιδιαίτερα προσεκτικοί κατά την εγκατάσταση πακέτων, ειδικά αυτών που δεν έχουν επαρκή τεκμηρίωση ή προέρχονται από άγνωστες πηγές. Η χρήση εργαλείων όπως το npm audit και η τακτική επιθεώρηση των dependencies μπορούν να βοηθήσουν στην πρόληψη τέτοιων επιθέσεων.
