Ερευνητές κυβερνοασφάλειας ανακάλυψαν μια νέα σειρά κακόβουλων πακέτων npm που στοχεύουν χρήστες εργαλείων ανάπτυξης της Alibaba με έναν διασταυρούμενης πλατφόρμας απομακρυσμένο RAT ως μέρος μιας εξελιγμένης, στοχευμένης επίθεσης στην αλυσίδα εφοδιασμού λογισμικού που στοχεύει περιβάλλοντα που μιλούν κινεζικά.
Δείτε επίσης: Το νέο Cross-Platform «Noodle RAT» Malware στοχεύει Windows και Linux

Ένα από τα πακέτα που εξετάζονται είναι το “lib-mtop“, ένα μη καθορισμένο πακέτο με το ίδιο όνομα με ένα ιδιωτικό πακέτο της Alibaba υπό το πεδίο “@ali“. Αν και το πακέτο npm δημοσιεύθηκε για πρώτη φορά τον Νοέμβριο του 2023 χωρίς λειτουργικότητα, τρεις νέες εκδόσεις (v1.0.1, v1.0.2 και v1.0.3) ανέβηκαν νωρίτερα τον Μάρτιο και τον Απρίλιο.
Δεν είναι σαφές αν αυτό ήταν αποτέλεσμα κατάληψης λογαριασμού συντηρητή ή αν ο προγραμματιστής του έργου επέλεξε να δράσει ανεξάρτητα. Ανεξάρτητα από αυτό, οι νέες αλλαγές περιλαμβάνουν έναν φορτωτή σχεδιασμένο να ανακτά ένα απομακρυσμένο φορτίο JavaScript χρησιμοποιώντας το curl και στη συνέχεια να το εκτελεί.
Ο ίδιος λογαριασμός συντηρητή “ch4ce“, ο οποίος αυτή τη στιγμή ανακατευθύνει σε ένα σφάλμα “not found” στο npmjs.com, έχει επίσης δημοσιεύσει τέσσερα άλλα πακέτα: aone-kit, aone-kit-cli, aone-sandbox και local-config-parser.
“Τα πρώτα τρία είναι κενά περιτυλίγματα που έχουν το ίδιο όνομα με ιδιωτικά, @ali-scoped πακέτα τα οποία δηλώνουν ως εξάρτηση στο αρχείο package.json,” δήλωσε ο ερευνητής ασφαλείας της Socket, Karlo Zanki, σε μια ανάλυση.
Το τελευταίο πακέτο, local-config-parser, υλοποιεί έναν νόμιμο αναλυτή αρχείων διαμόρφωσης JSON αλλά διαθέτει εξαρτήσεις που, από μόνες τους, είναι αθώες και δημοσιεύονται από άλλους λογαριασμούς χρηστών npm. Όταν συνδυάζονται, λειτουργούν ως αγωγός για έναν προηγμένο RAT που στοχεύει προγραμματιστές που πιθανώς εργάζονται σε εταιρείες που είναι μέρος του Ομίλου Alibaba.
Συγκεκριμένα, η κακόβουλη λειτουργικότητα του φορτωτή είναι διαχωρισμένη και ενσωματωμένη σε διάφορα πακέτα που παραδίδονται στους στόχους ως μέρος του ίδιου δέντρου εξαρτήσεων. Τα πακέτα της κορυφής, που προσποιούνται ιδιωτικά πακέτα από το πεδίο @ali, λειτουργούν ως δολώματα που ενεργοποιούν την εγκατάσταση του δέντρου εξαρτήσεων.
Δείτε επίσης: Ευρωπαϊκή Ένωση: Αντιτίθεται στο Cross-Platform για το iMessage της Apple

“Όταν ένα τέτοιο πακέτο εγκαθίσταται σε ένα περιβάλλον που έχει πρόσβαση σε προσποιούμενα, καθορισμένα ιδιωτικά πακέτα, η επίλυση εξαρτήσεων λειτουργεί όπως αναμένεται, με μια μικρή επιπλέον λειτουργικότητα που παραδίδεται μέσω πρόσθετων εξαρτήσεων που εγκαθίστανται,” εξήγησε η Socket.
Έως και 10 πακέτα κορυφής δολώματα έχουν βρεθεί να εξαρτώνται από το “smart-config-manager,” το οποίο λειτουργεί ως γέφυρα μεσαίας στρώσης που τα συνδέει με τα κακόβουλα πακέτα που περιέχουν τη λογική του φορτωτή. Ένα από τα πακέτα χαμηλής στρώσης επικοινωνεί με ένα αποθετήριο GitHub για να ανακτήσει και να αποθηκεύσει μια διαμόρφωση μηχανής κανόνων, την οποία στη συνέχεια χρησιμοποιεί για να εκτελέσει ένα κακόβουλο φορτίο που επικοινωνεί με έναν απομακρυσμένο διακομιστή για να ανακτήσει δευτερεύον κακόβουλο λογισμικό.
Σημαντικά, η μηχανή κανόνων χρησιμοποιεί το module vm για να υλοποιήσει την τελική φάση και να εκτελέσει τη λήψη του φορτίου ανάλογα με το λειτουργικό σύστημα του θύματος. Το φορτίο ανακτάται από έναν τομέα που προσποιείται την Alibaba (“aone-cli-next.oss-cn-beijing.aliyuncs.com”) για να ενσωματωθεί και να αποφύγει την ανίχνευση.
Στα Windows, τερματίζει την εφαρμογή ασφάλειας, VPN και παραγωγικότητας γραφείου Alilang και αντικαθιστά τον πυρήνα του κώδικα με μια τροποποιημένη έκδοση. Στο Linux, κατεβάζει ένα δυαδικό φορτίο στο /tmp, το εκτελεί ως αποσυνδεδεμένη διεργασία και διαγράφει το αρχείο από το δίσκο αφού φορτωθεί στη μνήμη. Στο macOS, εισάγει ένα κακόβουλο σενάριο στο παρασκήνιο στο ~/.zshrc και ρυθμίζει έναν Launch Agent 10 λεπτών.
Το τελικό φορτίο είναι μια σύνθετη πίσω πόρτα εξοπλισμένη με εκτεταμένες δυνατότητες εκτέλεσης εντολών, αυθαίρετη μεταφόρτωση και λήψη αρχείων, αναγνώριση του υπολογιστή, προετοιμασία φορτίου και δυνατότητες πλευρικής κίνησης. Έχει επίσης τη δυνατότητα να παραμένει ενεργό εισάγοντας κακόβουλο κώδικα σε κοινές εφαρμογές συνεργασίας επιχειρήσεων όπως το DingTalk, το Wukong και το Qoder.
Δείτε επίσης: Cross-Platform Malware: Πώς τα Trojan εκμεταλλεύονται Windows, Linux και Mac ταυτόχρονα
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ακριβώς ποιος βρίσκεται πίσω από την εκστρατεία είναι άγνωστο, αλλά η παρουσία σχολίων στην κινεζική γλώσσα στον πηγαίο κώδικα, σε συνδυασμό με το γεγονός ότι οι δεσμεύσεις στο GitHub είναι χρονοσφραγισμένες, υποδηλώνει μια στοχευμένη προσπάθεια.
