JFrog раскрыла npm-пакеты Lazarus с вредоносными полифиллами Rollup
Команда исследователей безопасности JFrog раскрыла новый кластер вредоносных пакетов в реестре npm, за которым стоит известная северокорейская группировка Lazarus Group. Злоумышленники применили изощренную технику маскировки, создав пакеты, которые в точности имитируют легитимные полифиллы Rollup — популярный инструмент в экосистеме сборки JavaScript. Кампания демонстрирует растущую изобретательность атакующих, нацеленных на компрометацию цепочек поставок и кражу конфиденциальных данных у ничего не подозревающих разработчиков.
Тщательная маскировка под доверенный пакет
В центре атаки находятся два основных пакета — rollup-packages-polyfill-core и rollup-runtime-polyfill-core. Их названия, метаданные и структура репозиториев практически идентичны легитимному пакету rollup-plugin-polyfill-node, который насчитывает миллионы загрузок и широко используется в сообществе. При беглом просмотре списка зависимостей вредоносные компоненты не вызывают подозрений, что играет на руку атакующим.
«Эти атаки показывают, насколько изощренными становятся угрозы в экосистеме open-source: злоумышленники в точности повторяют названия и метаданные популярных библиотек, чтобы оставаться незамеченными», — отметил представитель JFrog Security Research.
Примечательно, что хотя некоторые связанные пакеты — например, rollup-plugin-polyfill-connect — уже были помечены версиями с удержанием безопасности, ряд других вредоносных экземпляров остаются активными и представляют значительный риск для пользователей, не подозревающих о компрометации.
Многослойная вредоносная архитектура
Ключевая особенность кампании — скрытая логика, встроенная внутрь кода, который внешне выглядит как стандартный плагин Rollup. Вредоносная активность запускается через процедуру установки в момент импорта, используя безобидные имена для маскировки истинных намерений.
Внутри пакета rollup-packages-polyfill-core обнаружен компонент под названием JSONKeeper. Он содержит зашифрованный JavaScript-пакет, который после дешифровки превращается в загрузчик, способный подгружать дополнительные скрипты. Такой модульный подход позволяет обновлять функциональность вредоносной программы и усложняет детектирование.
Шпионские возможности и полный контроль над системой
Встроенный компонент удаленного доступа наделяет атакующих практически неограниченной властью над скомпрометированной машиной. Его возможности включают:
- Идентификацию операционной системы и сбор детальной информации о системных ресурсах;
- Скрытное выполнение произвольных команд;
- Создание интерактивных терминальных сессий и установку SSH-соединений;
- Захват скриншотов экрана;
- Имитацию движений мыши и нажатий клавиш.
Такой инструментарий позволяет не просто наблюдать за активностью жертвы, но и полностью контролировать рабочую станцию, облегчая дальнейшую горизонтальную эксплуатацию.
Параллельно с функциями удаленного управления в полезную нагрузку встроен модуль, нацеленный на конфиденциальные данные. Он сканирует типовые директории браузеров на различных ОС, извлекает профили и сведения о криптовалютных кошельках. Кроме того, вредонос рекурсивно ищет секреты в пользовательских каталогах, исключая обычно игнорируемые локации — такой подход раскрывает сложный и целенаправленный механизм сбора ценной информации, работающий без лишнего шума.
Рекомендации по защите
Многоуровневая архитектура атаки на каждом этапе выглядит безобидно, но после полной развертки приводит к масштабной компрометации. Пользователям, которые могли установить любой из описанных вредоносных пакетов, следует предпринять немедленные действия по изоляции и очистке сред.
Обнаружить подобные угрозы помогают специализированные инструменты управления безопасностью пакетов, такие как JFrog Xray и JFrog Curation. Эксперты подчеркивают, что в условиях растущей изобретательности атакующих бдительность на этапе выбора и аудита зависимостей становится не рекомендацией, а обязательным требованием для любой организации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



