ΑρχικήSecurityΚακόβουλο πακέτο npm μιμείται το δημοφιλές Nodemailer

Κακόβουλο πακέτο npm μιμείται το δημοφιλές Nodemailer

Οι ερευνητές ασφαλείας της Socket.dev αποκάλυψαν μια εξελιγμένη επίθεση supply chain, η οποία χρησιμοποιεί ένα κακόβουλο πακέτο npm με την ονομασία nodejs-smtp και μιμείται την ευρέως χρησιμοποιούμενη βιβλιοθήκη email Nodemailer (με περίπου 3,9 εκατομμύρια εβδομαδιαίες λήψεις).

Nodemailer Κακόβουλο πακέτο npm

Το nodejs-smtp λειτουργεί ακριβώς όπως το νόμιμο library, παρέχοντας ένα οικείο API και αποστέλλοντας επιτυχώς emails. Αυτή η φαινομενικά σωστή λειτουργία λειτουργεί ως Δούρειος Ίππος, με το κακόβουλο πακέτο να εμπλέκεται σε κρυφές ενέργειες που στοχεύουν πορτοφόλια crypto σε επιτραπέζιους υπολογιστές με εγκατεστημένα Windows.

Καθώς οι οργανισμοί συνεχίζουν να ενσωματώνουν open-source dependencies στα development pipelines τους, οι επιτιθέμενοι εκμεταλλεύονται το import-time tampering. Οι αναλυτές της Socket.dev παρατήρησαν ότι κατά την εισαγωγή, το nodejs-smtp ενεργοποιεί αμέσως ένα Electron-based payload, σχεδιασμένο να διεισδύει σε πορτοφόλια όπως το Atomic Wallet και το Exodus. Με την αποσυμπίεση του app.asar archive του πορτοφολιού, την αντικατάσταση ενός κρίσιμου vendor bundle με κακόβουλο κώδικα και το repackaging του αρχείου, ο επιτιθέμενος εξασφαλίζει persistence και μυστικότητα.

Δείτε επίσης: PyPI: Κακόβουλα πακέτα εκμεταλλεύονται dependency για supply chain attacks

Μετά από αυτή τη χειραγώγηση, οποιαδήποτε συναλλαγή που ξεκινά από το παραβιασμένο πορτοφόλι ανακατευθύνεται, αντικαθιστώντας τη διεύθυνση του προοριζόμενου παραλήπτη με μία που ελέγχεται από τον επιτιθέμενο. Οι αναλυτές της Socket.dev εντόπισαν περαιτέρω ότι ο επιτιθέμενος, λειτουργώντας υπό το ψευδώνυμο npm nikotimon, ενσωματώνει hardcoded wallet addresses απευθείας στο εισαγόμενο payload. Αυτές οι διευθύνσεις περιλαμβάνουν Bitcoin, Ethereum, Tether (τόσο ERC-20 όσο και TRC-20), XRP και Solana, διευκολύνοντας την κλοπή multichain.

Κακόβουλο πακέτο npm μιμείται το δημοφιλές Nodemailer

Αν και οι αρχικές λήψεις για το κακόβουλο πακέτο npm (nodejs-smtp) ήταν σχετικά χαμηλές — περίπου 342 κατά τον χρόνο της ανακάλυψης — η πιθανότητα ευρείας παραβίασης παραμένει υψηλή δεδομένης της συχνής παρουσίας του Nodemailer σε περιβάλλοντα παραγωγής.

Η βαθύτερη ανάλυση της στρατηγικής μόλυνσης του nodejs-smtp αποκαλύπτει μια διαδικασία δύο σταδίων που εκμεταλλεύεται το packaging format του Electron:

  • Στο πρώτο στάδιο, το script lib/engine/index.js του πακέτου εκτελείται αμέσως κατά την εισαγωγή. Αυτή η ρουτίνα αποσυμπιέζει το αρχείο του πορτοφολιού, αντικαθιστά το vendor bundle με το κακόβουλο payload a.js και επανασυσκευάζει το integrity-checked archive για να καλύψει τα ίχνη.
  • Κατά την επόμενη εκκίνηση του πορτοφολιού, το a.js αναχαιτίζει την κατασκευή συναλλαγών και αντικαθιστά τη διεύθυνση του παραλήπτη, εξασφαλίζοντας ότι κάθε εξερχόμενη πληρωμή εκτρέπεται. Επειδή η εκτέλεση γίνεται κατά την εισαγωγή, το nodejs-smtp αποφεύγει την ανίχνευση από στατικούς σαρωτές που επιθεωρούν μόνο τα function calls κατά την εκτέλεση. Αυτό το επίμονο, import-time hook υπογραμμίζει το εξελισσόμενο τοπίο απειλών εντός των οικοσυστημάτων ανοιχτού κώδικα, υπογραμμίζοντας την ανάγκη για μέτρα ασφαλείας με έμφαση στην αλυσίδα εφοδιασμού.

Δείτε επίσης: Toptal GitHub account hacked – Δημοσίευση κακόβουλων npm packages (+Update)

Nodemailer σε κίνδυνο: Μέτρα προστασίας

Υπό το φως αυτών των ευρημάτων, οι προγραμματιστές και οι ομάδες ασφαλείας καλούνται να υιοθετήσουν αυστηρές άμυνες αλυσίδας εφοδιασμού. Τα συνιστώμενα μέτρα περιλαμβάνουν την ανάλυση side-effect imports σε πραγματικό χρόνο, την αυστηρή εφαρμογή πολιτικών αναθεώρησης κώδικα για νέα dependencies και την ανάπτυξη αυτοματοποιημένων εργαλείων για την επισήμανση μοτίβων χειραγώγησης αρχείων κατά την εγκατάσταση πακέτων.

Κακόβουλο πακέτο npm μιμείται το δημοφιλές Nodemailer

Ο κίνδυνος ενισχύεται από το γεγονός ότι τα build pipelines και τα συστήματα συνεχούς ενσωμάτωσης είναι απίθανο να ανιχνεύσουν την απειλή όταν τα dependencies φαίνονται λειτουργικά σωστά.

Δείτε επίσης: Βορειοκορεάτες hackers διανέμουν 67 κακόβουλα npm packages

Η υπόθεση του κακόβουλου πακέτου nodejs-smtp φωτίζει με δραματικό τρόπο πόσο ευάλωτη μπορεί να γίνει η αλυσίδα εφοδιασμού λογισμικού όταν βασίζεται σε open-source dependencies χωρίς αυστηρούς ελέγχους. Η ομοιότητά του με το δημοφιλές Nodemailer δεν είναι τυχαία· οι επιτιθέμενοι γνωρίζουν καλά ότι ένα library με εκατομμύρια εβδομαδιαίες λήψεις αποτελεί ιδανικό όχημα για μαζική διάδοση.

Σε έναν κόσμο όπου ακόμα και ένα «αθώο» npm install μπορεί να ανοίξει τον δρόμο για κλοπές crypto, η έννοια της εμπιστοσύνης στο open source πρέπει να επαναπροσδιοριστεί. Οι κυβερνοεγκληματίες βρίσκουν συνεχώς νέους τρόπους για να ξεγελάσουν χρήστες και να διεισδύσουν σε συστήματα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS