ΑρχικήSecurityΤέσσερα κακόβουλα npm πακέτα με infostealers και DDoS malware

Τέσσερα κακόβουλα npm πακέτα με infostealers και DDoS malware

Τέσσερα κακόβουλα npm packages ανακαλύφθηκαν από ερευνητές κυβερνοασφάλειας και περιέχουν infostealer malware και DDoS botnet λειτουργίες, με ένα από αυτά να αποτελεί κλώνο του Shai-Hulud worm που διέρρευσε πρόσφατα από την ομάδα TeamPCP. Η ανακάλυψη αυτή αναδεικνύει την αυξανόμενη απειλή των supply chain attacks που στοχεύουν προγραμματιστές μέσω του οικοσυστήματος npm, εκμεταλλευόμενα την εμπιστοσύνη που οι developers δείχνουν στα δημόσια repositories.

npm infostealers DDoS

Τα τέσσερα κακόβουλα npm packages που εντοπίστηκαν είναι το chalk-tempalte με 825 downloads, το @deadcode09284814/axios-util με 284 downloads, το axois-utils με 963 downloads και το color-style-utils με 934 downloads. Όλα τα πακέτα δημοσιεύθηκαν από τον ίδιο χρήστη με το όνομα deadcode09284814, αλλά περιέχουν διαφορετικά κακόβουλα payloads, γεγονός που υποδηλώνει μια συντονισμένη και πολυεπίπεδη επίθεση. Η συνολική επίδραση φτάνει τις 3.006 λήψεις, αριθμός που μπορεί να φαίνεται μικρός αλλά στην πραγματικότητα αντιπροσωπεύει χιλιάδες δυνητικά μολυσμένα development environments.

Πώς λειτουργούν τα κακόβουλα npm πακέτα

Σύμφωνα με την ανάλυση της OX Security, το πακέτο chalk-tempalte περιέχει κλώνο του Shai-Hulud source code που διέρρευσε από την TeamPCP την προηγούμενη εβδομάδα. Το περιστατικό αποδεικνύει πόσο γρήγορα οι cybercriminals μπορούν να επαναχρησιμοποιήσουν διαρρεύσαντα malware για νέες επιθέσεις, δημιουργώντας ένα επικίνδυνο κύκλο αναπαραγωγής απειλών.

Δείτε επίσης: ZiChatBot Malware: Κακόβουλα PyPI Packages στοχεύουν Windows και Linux

Το πακέτο axois-utils σχεδιάστηκε για να παραδώσει ένα Golang-based DDoS botnet, που ονομάζεται Phantom Bot. Αυτό το malware έχει τη δυνατότητα να πλημμυρίσει έναν στόχο χρησιμοποιώντας πρωτόκολλα HTTP, TCP και UDP. Επιπλέον, εγκαθιστά μηχανισμούς persistence τόσο σε συστήματα Windows όσο και Linux, προσθέτοντας το payload στον φάκελο Windows Startup και δημιουργώντας προγραμματισμένες εργασίες.

Τα υπόλοιπα τρία npm packages εγκαθιστούν stealer payloads στα συστήματα των θυμάτων με εξαιρετικά εξελιγμένες τεχνικές. Όπως προείπαμε, το chalk-tempalte περιέχει τον κλώνο του Shai-Hulud worm. Όπως αναφέρει η OX Security, ο δράστης πήρε τον κώδικα και σχεδόν χωρίς καμία αλλαγή ανέβασε μια λειτουργική έκδοση με δικό του C2 server και ιδιωτικό κλειδί στο npm.

Τα κλεμμένα διαπιστευτήρια αποστέλλονται στον απομακρυσμένο C2 server με διεύθυνση 87e0bbc636999b.lhr[.]life. Επιπρόσθετα, τα δεδομένα εξάγονται σε ένα νέο δημόσιο GitHub repository χρησιμοποιώντας το κλεμμένο GitHub token μέσω του API. Το repository λαμβάνει την περιγραφή “A Mini Sha1-Hulud has Appeared”, γεγονός που διευκολύνει την αναγνώριση των μολυσμένων συστημάτων αλλά ταυτόχρονα λειτουργεί ως “υπογραφή” του δράστη. Αυτή η τακτική δημιουργίας δημόσιων repositories με κλεμμένα δεδομένα αποτελεί μια νέα και ανησυχητική εξέλιξη στον τομέα των supply chain attacks.

Δείτε επίσης: ‘Mini Shai-Hulud’: Παραβίαση SAP-Related npm Packages με credential stealer

Τα άλλα δύο npm packages, το @deadcode09284814/axios-util και το color-style-utils, έχουν πιο απλή αλλά εξίσου επικίνδυνη λειτουργικότητα που κλέβει SSH keys, μεταβλητές περιβάλλοντος, διαπιστευτήρια cloud, πληροφορίες συστήματος, διεύθυνση IP και δεδομένα πορτοφολιών κρυπτονομισμάτων. Τα δεδομένα αποστέλλονται στις διευθύνσεις 80.200.28[.]28:2222 και edcf8b03c84634.lhr[.]life αντίστοιχα. Η στόχευση σε cloud credentials και SSH keys είναι ιδιαίτερα ανησυχητική, καθώς μπορεί να οδηγήσει σε lateral movement και κλιμάκωση προνομίων σε εταιρικά περιβάλλοντα.

Τέσσερα κακόβουλα npm πακέτα με infostealers και DDoS malware

Προστασία

Για την προστασία από τέτοιες απειλές, οι οργανισμοί πρέπει να εφαρμόσουν software composition analysis εργαλεία που σαρώνουν τα dependencies για γνωστές ευπάθειες και ύποπτες συμπεριφορές. Επιπλέον, συνιστάται η χρήση package-lock.json αρχείων για να διασφαλιστεί η σταθερότητα των εκδόσεων, η εφαρμογή npm audit σε τακτική βάση και η δημιουργία private npm registries για κρίσιμες εφαρμογές. Οι developers θα πρέπει επίσης να επαληθεύουν τα ονόματα των packages προσεκτικά πριν την εγκατάσταση και να αποφεύγουν πακέτα με ύποπτα ονόματα ή χαμηλό αριθμό downloads.

Δείτε επίσης: Κακόβουλα Laravel Packages στο Packagist εγκαθιστούν RAT

Οι ερευνητές της OX Security προειδοποιούν ότι οι threat actors διεξάγουν όλο και πιο πολύ supply chain και typo-squatting επιθέσεις, καθώς οι επιθέσεις γίνονται ευκολότερες με τον κώδικα Shai-Hulud να γίνεται open source. Βλέπουμε τώρα έναν μόνο δράστη με πολλαπλές τεχνικές και τύπους infostealer να διαδίδει κακόβουλο κώδικα στο npm. Αυτό είναι μόνο η πρώτη φάση ενός επερχόμενου κύματος επιθέσεων supply chain. Η πρόβλεψη αυτή υποστηρίζεται από την αυξανόμενη συχνότητα τέτοιων επιθέσεων και την ευκολία με την οποία οι εγκληματίες μπορούν πλέον να αποκτήσουν πρόσβαση σε εξελιγμένα malware frameworks.

Οι χρήστες που έχουν κατεβάσει τα κακόβουλα npm πακέτα πρέπει να τα απεγκαταστήσουν άμεσα, να βρουν και να διαγράψουν κακόβουλες διαμορφώσεις από IDEs και coding agents, να κάνουν rotating τα secrets, να ελέγξουν για GitHub repositories που περιέχουν τη συμβολοσειρά “A Mini Sha1-Hulud has Appeared” και να μπλοκάρουν την πρόσβαση δικτύου σε ύποπτα domains.

Η συνεχής εκπαίδευση των developers σχετικά με τις απειλές ασφαλείας και η δημιουργία κουλτούρας security awareness αποτελούν κρίσιμα στοιχεία για την αντιμετώπιση αυτών των εξελισσόμενων απειλών.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS