ΑρχικήSecurityΠακέτο NPM χρησιμοποιεί QR Code για να ανακτήσει malware

Πακέτο NPM χρησιμοποιεί QR Code για να ανακτήσει malware

Ένα νέο πακέτο npm με την ονομασία ‘fezbox‘ ανακαλύφθηκε να χρησιμοποιεί QR codes για να ανακτήσει κακόβουλο λογισμικό που κλέβει cookies από τον διακομιστή του επιτιθέμενου.

Το πακέτο, που παρουσιάζεται ως βιβλιοθήκη βοηθητικών εργαλείων, αξιοποιεί αυτή την καινοτόμο τεχνική στεγανογραφίας για να συλλέξει ευαίσθητα δεδομένα, όπως διαπιστευτήρια χρηστών, από έναν παραβιασμένο υπολογιστή.

Δείτε επίσης: Επίθεση εφοδιαστικής αλυσίδας Shai-Hulud: Πάνω από 180 πακέτα NPM επηρεάστηκαν

NPM
Πακέτο NPM χρησιμοποιεί QR Code για να ανακτήσει malware

Ενώ οι δισδιάστατοι κωδικοί όπως οι QR codes έχουν σχεδιαστεί παραδοσιακά για να περιέχουν περιεχόμενο μάρκετινγκ ή να μοιράζονται συνδέσμους, οι επιτιθέμενοι έχουν βρει μια νέα χρήση για αυτούς: την απόκρυψη κακόβουλου κώδικα μέσα στον ίδιο τον QR code.

Αυτή την εβδομάδα, η Ομάδα Έρευνας Απειλών της Socket εντόπισε ένα κακόβουλο πακέτο, το ‘fezbox’, που δημοσιεύθηκε στο npmjs.com, το μεγαλύτερο παγκοσμίως μητρώο ανοιχτού κώδικα για προγραμματιστές JavaScript και Node.js. Το παράνομο πακέτο περιέχει κρυφές οδηγίες για την ανάκτηση μιας εικόνας JPG που περιέχει έναν QR code, τον οποίο μπορεί στη συνέχεια να επεξεργαστεί περαιτέρω για να εκτελέσει ένα δεύτερο στάδιο καμουφλαρισμένου φορτίου ως μέρος της επίθεσης.

Μέχρι τώρα, το πακέτο είχε λάβει τουλάχιστον 327 λήψεις πριν οι διαχειριστές του μητρώου το αφαιρέσουν. Το κακόβουλο φορτίο βρίσκεται κυρίως στο αρχείο dist/fezbox.cjs του πακέτου (λαμβάνοντας ως παράδειγμα την έκδοση 1.3.0).

Δείτε ακόμα: Χάκερς παραβίασαν npm πακέτα με 2 δισ. εβδομαδιαίες λήψεις

Πακέτο NPM χρησιμοποιεί QR Code για να ανακτήσει malware

“Ο ίδιος ο κώδικας είναι ελαχιστοποιημένος στο αρχείο. Μόλις μορφοποιηθεί, γίνεται πιο εύκολο να διαβαστεί,” εξηγεί η αναλύτρια απειλών της Socket, Olivia Brown. Οι συνθήκες στον κώδικα ελέγχουν αν η εφαρμογή εκτελείται σε περιβάλλον ανάπτυξης, όπως εξηγεί η Brown. “Αυτό είναι συνήθως μια τακτική απόκρυψης. Ο επιτιθέμενος δεν θέλει να διακινδυνεύσει να πιαστεί σε ένα εικονικό περιβάλλον ή σε οποιοδήποτε μη παραγωγικό περιβάλλον, οπότε συχνά προσθέτουν περιορισμούς γύρω από το πότε και πώς εκτελείται η εκμετάλλευσή τους,” δηλώνει η ερευνήτρια.

Η συμβολοσειρά που εμφανίζεται στο στιγμιότυπο οθόνης παραπάνω, όταν αναστραφεί, μετατρέπεται σε: Η αποθήκευση URL ανάποδα είναι μια τεχνική απόκρυψης που χρησιμοποιείται από τον επιτιθέμενο για να παρακάμψει τα εργαλεία στατικής ανάλυσης που αναζητούν URLs (που ξεκινούν με ‘http(s)://’) στον κώδικα, εξηγεί η Brown. Σε αντίθεση με τους QR codes που βλέπουμε συνήθως σε περιβάλλοντα μάρκετινγκ ή επιχειρήσεων, αυτός είναι ασυνήθιστα πυκνός, περιέχοντας πολύ περισσότερα δεδομένα από το συνηθισμένο.

Οι επιτιθέμενοι σχεδίασαν ειδικά αυτόν τον γραμμωτό κώδικα για να μεταφέρει καμουφλαρισμένο κώδικα που μπορεί να αναλυθεί από το πακέτο. Το καμουφλαρισμένο φορτίο, εξηγεί η ερευνήτρια, θα διαβάσει ένα cookie μέσω του document.cookie. Έχουμε δει αμέτρητες περιπτώσεις QR codes να χρησιμοποιούνται σε απάτες social engineering – από ψεύτικες έρευνες μέχρι πλαστά “εισιτήρια στάθμευσης”. Αλλά αυτές απαιτούν ανθρώπινη παρέμβαση, δηλαδή, σάρωση του κώδικα και καθοδήγηση σε έναν ιστότοπο phishing, για παράδειγμα.

Δείτε επίσης: Κακόβουλα πακέτα npm μιμούνται το Flashbots & κλέβουν wallet keys

Πακέτο NPM χρησιμοποιεί QR Code για να ανακτήσει malware

Η ανακάλυψη αυτής της εβδομάδας από τη Socket δείχνει μια ακόμα στροφή στους QR codes: μια παραβιασμένη μηχανή μπορεί να τους χρησιμοποιήσει για να επικοινωνήσει με τον διακομιστή εντολών και ελέγχου (C2) με τρόπο που, σε έναν διαμεσολαβητή ή εργαλείο ασφάλειας δικτύου, μπορεί να μοιάζει με τίποτα περισσότερο από συνηθισμένη κίνηση εικόνας. Ενώ η παραδοσιακή στεγανογραφία συχνά κρύβει κακόβουλο κώδικα μέσα σε εικόνες, αρχεία πολυμέσων ή μεταδεδομένα, αυτή η προσέγγιση προχωρά ένα βήμα παραπέρα, δείχνοντας ότι οι επιτιθέμενοι θα εκμεταλλευτούν οποιοδήποτε διαθέσιμο μέσο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS