Аккаунт npm опубликовал девять пакетов с Linux-червём
29 сентября 2026 года аккаунт npm dirtyblanket опубликовал девять вредоносных пакетов. Восемь имитировали фреймворк Express, ещё один — React. В период с 06:05 до 06:38 UTC их хуки preinstall загружали из Wayback Machine (Internet Archive) скрипт node.js, не фиксируя его версию, и запускали через Node.js. В Linux скрипт скачивал с Codeberg файл linux.sh и передавал его на выполнение Bash. В этой версии действия для macOS и Windows оставались неактивными.
227-строчный Bash-червь работает с правами пользователя, устанавливающего npm-пакет, и получает более широкие возможности при запуске от имени root. Он устанавливает Tor, SSH-инструменты, Git, npm и средства сборки, разворачивает бэкдор systemd-fontd, собирает файлы SSH known_hosts и доступные для чтения закрытые ключи OpenSSH. Кроме того, червь ищет в файловой системе файлы package.json и конфигурационные файлы npm.
Червь пытается использовать каждый найденный ключ для доступа к хостам, удалённо запускает червя на системах Linux и записывает удалённый вывод в /tmp/log. Хешированные записи в known_hosts использовать не удаётся: скрипт воспринимает хеши как имена хостов.
Червь также затрагивает каналы распространения программного обеспечения. Для пакетов AUR он клонирует репозитории, изменяет файлы PKGBUILD и install, чтобы запустить червя, увеличивает номера релизов и публикует неподписанные коммиты. Для локальных npm-пакетов червь добавляет команду preinstall, увеличивает номер патч-версии и публикует заражённые версии. При этом он использует все обнаруженные действительные токены из .npmrc, в том числе принадлежащие другим пользователям или окружениям WSL. После публикации исходный локальный файл package.json восстанавливается.
При запуске от имени root вредоносное ПО устанавливает systemd-fontd как неизменяемую службу systemd с именем systemd-fontrenderd. Она маскируется под компонент рендеринга шрифтов, а запуск при загрузке системы проходит через Tor. Если запуск от имени root невозможен, используются пользовательские службы systemd.
Бинарный файл для Linux x86-64 размером 7,6 МБ с SHA-256 2c9dbc14809f1e1aebda114194368b002acf74c8760b88fc101f625d179793c модифицирует открытый исходный код CHAOS RAT. Он предоставляет оператору доступ к оболочке, позволяет выполнять операции с файлами, делать скриншоты и запускать другие команды через скрытый сервис Tor. Бинарный файл использует JWT и принимает любой сертификат TLS. Любое затронутое устройство Linux, ключ SSH, токен npm и учётные данные AUR следует считать скомпрометированными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



