ΑρχικήSecurityΝέο κακόβουλο λογισμικό npm βρίσκει τρόπο να παρακάμπτει τις άμυνες των script...

Νέο κακόβουλο λογισμικό npm βρίσκει τρόπο να παρακάμπτει τις άμυνες των script εγκατάστασης

Η απλή απόρριψη ύποπτων script εγκατάστασης μπορεί να μην είναι πλέον αρκετή για την αντιμετώπιση των απειλών από κακόβουλες εξαρτήσεις JavaScript που χρησιμοποιούνται σε επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού. Οι ερευνητές ασφαλείας της Checkmarx προειδοποιούν για επιτιθέμενους που χρησιμοποιούν ένα κακόβουλο πακέτο με την ονομασία “indexed-btree” για να μιμηθούν τη νόμιμη βιβλιοθήκη sorted-btree, διαδίδοντας κακόβουλο λογισμικό κρυμμένο στον κανονικό κώδικα εκτέλεσης του πακέτου.

Δείτε επίσης: jscrambler npm: Κακόβουλο 8.14.0 εγκαθιστά Rust infostealer μέσω npm install

Εικόνα άρθρου: New npm malware finds a way around install script defenses
Νέο κακόβουλο λογισμικό npm βρίσκει τρόπο να παρακάμπτει τις άμυνες των script εγκατάστασης

Η καμπάνια εγκαταλείπει τα preinstall και postinstall scripts που είναι κοινά στις πρόσφατες επιθέσεις, χρησιμοποιώντας αντ’ αυτού μια βασική λειτουργία του πακέτου για να παραδώσει το κακόβουλο φορτίο του. Η Checkmarx ανέφερε ότι το κακόβουλο πακέτο κατέβηκε σχεδόν 2 εκατομμύρια φορές την εβδομάδα πριν επισημανθεί και αφαιρεθεί από το μητρώο στις 3 Σεπτεμβρίου 2026.

Αυτό συνέβη περίπου 11 εβδομάδες μετά την πρώτη κυκλοφορία της κακόβουλης έκδοσης, σύμφωνα με ανεξάρτητη ανάλυση του συγγραφέα του Blogspan, Alexander Baumgärtner. Η ανακάλυψη έρχεται μετά την εισαγωγή αυστηρότερων ελέγχων γύρω από τα lifecycle scripts από το npm τον Ιούνιο.

Συνδυασμός Blockchain C2 με κλοπή δεδομένων από Slack/Telegram

Το κακόβουλο script ενσωματώθηκε απευθείας σε μια μέθοδο εκτέλεσης “BTree.prototype.set“, αντί σε ένα hook εγκατάστασης στο package.json του πακέτου. Όταν η μέθοδος λαμβάνει μια συγκεκριμένη τιμή κλειδιού, ο κώδικας εκκινεί έναν συγκαλυμμένο φορτωτή πρώτου σταδίου ως αποσπασμένη διαδικασία Node.js. Μόλις εκκινήσει, ο φορτωτής συλλέγει πληροφορίες για το σύστημα, όπως την αρχιτεκτονική του λειτουργικού συστήματος, το όνομα του υπολογιστή, την CPU, τη μνήμη και τον χρόνο λειτουργίας. Τα δεδομένα στη συνέχεια εξάγονται χρησιμοποιώντας προκαθορισμένα κανάλια Slack και συνομιλίες Telegram.

Οι επιτιθέμενοι έκρυψαν τη διεύθυνση του διακομιστή εντολών και ελέγχου (C2) σε ένα έξυπνο συμβόλαιο στο blockchain του Sepolia Ethereum testnet.

Το συμβόλαιο εκθέτει λειτουργίες getter και setter που το κακόβουλο λογισμικό ελέγχει αντί να ζητά απλώς ένα domain,” ανέφεραν οι ερευνητές της Checkmarx. “Αυτή η τεχνική είναι πιο ανθεκτική στην κατάργηση domain/IP από τις παραδοσιακές προσεγγίσεις C2, καθώς χρησιμοποιεί το έξυπνο συμβόλαιο ως δείκτη σε μια νέα διεύθυνση κάθε φορά που η παλιά καταργείται.

Δείτε επίσης: Η GitHub απενεργοποιεί npm install scripts για προστασία από επιθέσεις

Νέο κακόβουλο λογισμικό npm βρίσκει τρόπο να παρακάμπτει τις άμυνες των script εγκατάστασης

Περαιτέρω στην αλυσίδα, το κακόβουλο λογισμικό δημιουργεί κρυπτογραφικά κλειδιά για να καθιερώσει ένα κοινό μυστικό με ένα δημόσιο κλειδί που ανακτάται από το blockchain. Αυτό το μυστικό χρησιμοποιείται τελικά για να ξεκλειδώσει ένα φορτίο δεύτερου σταδίου από δύο κρυπτογραφημένα κομμάτια στο έξυπνο συμβόλαιο.

Η Checkmarx δεν ανέφερε τι κάνει ο φορτωτής δεύτερου σταδίου, αλλά επισήμανε ότι το κακόβουλο λογισμικό καθαρίζει τα ίχνη του. Περιέχει “λειτουργικότητα για τη διαγραφή των αρχείων του κακόβουλου λογισμικού και την αφαίρεση του κώδικα ενεργοποίησης από την κύρια λειτουργία πρωτοτύπου,” σημείωσαν οι ερευνητές.

Εννέα ακόμη πακέτα διευρύνουν την καμπάνια

Η Checkmarx εντόπισε επίσης εννέα άλλα πακέτα npm που συνδέονται με την καμπάνια, τα οποία στη συνέχεια αφαιρέθηκαν από το μητρώο. Αυτά περιλάμβαναν τα ordered-kv-index, btree-leaderboard, priority-slot-queue, btree-range-store, btree-core, btree-time-index, btree-lru-cache, neighbor-key-map και sliding-score-window. Αρκετά από αυτά τα πακέτα είχαν εκατοντάδες χιλιάδες λήψεις, ενώ το btree-core είχε περισσότερες από 1,9 εκατομμύρια λήψεις.

Οι χειριστές προσπάθησαν να κάνουν το οικοσύστημα του πακέτου να φαίνεται νόμιμο, σημείωσε η Checkmarx, διατηρώντας ένα αποθετήριο GitHub με πολυάριθμες δεσμεύσεις ενώ κρατούσαν τον κακόβουλο κώδικα εκτός του αποθετηρίου. Ο σχετικός λογαριασμός GitHub χρησιμοποιούσε επίσης μια εικόνα προφίλ που δημιουργήθηκε από AI.

Δείτε επίσης: SLEEPWALKER Backdoor: Νέο εξελιγμένο κακόβουλο λογισμικό για Windows

μολυσμένα πακέτα npm joyfill

Η Checkmarx ανέφερε ότι η καμπάνια είναι σε εξέλιξη και ότι τα ευρήματά της μπορεί να αλλάξουν καθώς η έρευνα εξελίσσεται. Μοιράστηκε μια λίστα με δείκτες συμβιβασμού (IOCs) για τις ομάδες ασφαλείας να χρησιμοποιήσουν στον εντοπισμό και την παρακολούθηση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS