ΑρχικήinetΑνακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC

Ανακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC

Οι ερευνητές στον τομέα της κυβερνοασφάλειας κρούουν τον κώδωνα του κινδύνου για αυτό που έχει περιγραφεί ως ‘Stealer Backdoor‘ σε νεοδημοσιευμένες εκδόσεις του node-ipc. Σύμφωνα με τις Socket και StepSecurity, τρεις διαφορετικές εκδόσεις του πακέτου npm έχουν επιβεβαιωθεί ως κακόβουλες: node-ipc@9.1.6, node-ipc@9.2.3 και node-ipc@12.0.1. Η αρχική ανάλυση δείχνει ότι αυτές οι εκδόσεις περιέχουν συμπεριφορά stealer/backdoor με καμουφλαρισμένο κώδικα.

Δείτε επίσης: Ευπάθεια cPanel χρησιμοποιείται για διανομή του Filemanager Backdoor

Stealer Backdoor
Ανακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC

Το κακόβουλο λογισμικό φαίνεται να αναγνωρίζει το περιβάλλον του host, να απαριθμεί και να διαβάζει τοπικά αρχεία, να συμπιέζει και να διαχωρίζει τα συλλεγμένα δεδομένα, να περιτυλίγει το φορτίο σε ένα κρυπτογραφικό περίβλημα και να προσπαθεί να εξάγει δεδομένα μέσω ενός δικτυακού τελικού σημείου που επιλέγεται μέσω λογικής DNS/διεύθυνσης.

Η StepSecurity σημείωσε ότι το βαριά καμουφλαρισμένο φορτίο ενεργοποιείται όταν το πακέτο απαιτείται κατά την εκτέλεση, προσπαθώντας να εξάγει ένα ευρύ σύνολο μυστικών προγραμματιστών και cloud σε έναν εξωτερικό διακομιστή ελέγχου και εντολών (C2). Αυτό περιλαμβάνει 90 κατηγορίες διαπιστευτηρίων, όπως Amazon Web Services, Google Cloud, Microsoft Azure, SSH keys, Kubernetes tokens, GitHub CLI configs, ρυθμίσεις Claude AI και Kiro IDE, κατάσταση Terraform, κωδικούς πρόσβασης βάσεων δεδομένων, ιστορικό shell και άλλα.

Τα συλλεγμένα δεδομένα συμπιέζονται σε ένα αρχείο GZIP και μεταδίδονται στο domain ‘sh.azurestaticprovider[.]net‘. Οι τρεις εκδόσεις δημοσιεύθηκαν από έναν λογαριασμό με το όνομα ‘atiertant‘, ο οποίος δεν έχει καμία σχέση με τον αρχικό συγγραφέα του πακέτου, ‘riaevangelist‘. Αν και το ‘atiertant’ εμφανίζεται στη λίστα των συντηρητών, ο λογαριασμός δεν έχει προηγούμενο ιστορικό δημοσιεύσεων σε σχέση με το πακέτο node-ipc.

Η προηγούμενη ενημέρωση του πακέτου ήταν τον Αύγουστο του 2024. Το γεγονός ότι το ανενεργό, υψηλής λήψης πακέτο παραβιάστηκε μετά από ένα διάστημα 21 μηνών υποδηλώνει ότι είτε τα διαπιστευτήρια του ‘atiertant’ παραβιάστηκαν πρόσφατα, είτε ο λογαριασμός προστέθηκε συγκεκριμένα ως συντηρητής για να δημοσιεύσει τις κακόβουλες εκδόσεις.

Αξιοσημείωτο είναι ότι η δραστηριότητα δεν βασίζεται σε κανένα npm lifecycle hook όπως preinstall, install ή postinstall scripts, αλλά προσθέτει το κακόβουλο φορτίο ως μια Άμεσα Εκτελούμενη Έκφραση Συνάρτησης (IIFE) στο τέλος του ‘node-ipc.cjs‘. Αυτό προκαλεί την εκτέλεση του κακόβουλου λογισμικού ανεξαρτήτως κάθε φορά που γίνεται require(‘node-ipc’).

Δείτε ακόμα: Νέο Python Backdoor χρησιμοποιεί Tunneling για κλοπή διαπιστευτηρίων

Ανακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC
Ανακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC

Το φορτίο εκτελεί έναν έλεγχο δακτυλικού αποτυπώματος SHA-256 και το συγκρίνει με ένα hardcoded hash που συναρμολογείται από οκτώ καμουφλαρισμένα κομμάτια πίνακα ενσωματωμένα στον κώδικα, πριν προχωρήσει στην απαρίθμηση του συστήματος και τη συνολική συλλογή διαπιστευτηρίων.

Ο ερευνητής της StepSecurity, Sai Likhith, δήλωσε ότι αυτό σημαίνει ότι η έκδοση 12.0.1 είναι εντελώς αδρανής σε οποιοδήποτε μηχάνημα του οποίου η κύρια διαδρομή module δεν έχει hash στην τιμή στόχο. Ο επιτιθέμενος γνωρίζει ακριβώς ποιο έργο ή προγραμματιστής στοχεύεται και προϋπολόγισε το hash του σημείου εισόδου τους πριν από τη δημοσίευση. Οι εκδόσεις 9.x δεν έχουν αυτή την πύλη και θα εκτελέσουν το πλήρες φορτίο σε οποιοδήποτε σύστημα που τις φορτώνει.

Το κακόβουλο λογισμικό ενσωματώνει επίσης ένα δεύτερο κανάλι εξαγωγής εκτός από την έκδοση ενός HTTPS POST στο ψεύτικο domain Azure που περιέχει τα συμπιεσμένα κλεμμένα δεδομένα.

Αυτό περιλαμβάνει την κωδικοποίηση κομματιών του αρχείου ως DNS TXT record μετά την αντικατάσταση του DNS resolver του συστήματος με το Google Public DNS για να παρακάμψει τους τοπικούς ελέγχους ασφαλείας βασισμένους στο DNS. Η StepSecurity εξήγησε ότι πρώτα επιλύει το sh.azurestaticprovider.net χρησιμοποιώντας το 1.1.1.1 (πρωτεύον) ή το 8.8.8.8 (εναλλακτικό) για να αποκτήσει το C2 IP, και στη συνέχεια ανακατευθύνει τον resolver απευθείας στο C2 IP για όλα τα ερωτήματα εξαγωγής.

Η απευθείας σύνδεση με το C2 DNS sink είναι μια αξιοσημείωτη τεχνική κατά της ανίχνευσης. Επειδή τα ερωτήματα εξαγωγής δεν αγγίζουν ποτέ τους δημόσιους DNS resolvers, δεν υπάρχει παρατηρήσιμη δραστηριότητα στα δημόσια αρχεία DNS. Οι οργανισμοί που βασίζονται αποκλειστικά στην καταγραφή DNS μέσω εταιρικών resolvers δεν θα έβλεπαν αυτή την κίνηση. Αυτό δεν είναι η πρώτη φορά που το πακέτο npm έχει ενσωματώσει κακόβουλη λειτουργικότητα.

Δείτε επίσης: WordPress: Εντοπίστηκε backdoor στο Quick Page/Post Redirect plugin

Ανακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC
Ανακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC

Τον Μάρτιο του 2022, ο συντηρητής του πακέτου εισήγαγε σκόπιμα καταστροφική δυνατότητα στις εκδόσεις 10.1.1 και 10.1.2 με την αντικατάσταση αρχείων.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS