JFrog раскрыла npm-пакеты Lazarus с вредоносными полифиллами Rollup

Команда исследователей безопасности JFrog раскрыла новый кластер вредоносных пакетов в реестре npm, за которым стоит известная северокорейская группировка Lazarus Group. Злоумышленники применили изощренную технику маскировки, создав пакеты, которые в точности имитируют легитимные полифиллы Rollup — популярный инструмент в экосистеме сборки JavaScript. Кампания демонстрирует растущую изобретательность атакующих, нацеленных на компрометацию цепочек поставок и кражу конфиденциальных данных у ничего не подозревающих разработчиков.

Тщательная маскировка под доверенный пакет

В центре атаки находятся два основных пакета — rollup-packages-polyfill-core и rollup-runtime-polyfill-core. Их названия, метаданные и структура репозиториев практически идентичны легитимному пакету rollup-plugin-polyfill-node, который насчитывает миллионы загрузок и широко используется в сообществе. При беглом просмотре списка зависимостей вредоносные компоненты не вызывают подозрений, что играет на руку атакующим.

«Эти атаки показывают, насколько изощренными становятся угрозы в экосистеме open-source: злоумышленники в точности повторяют названия и метаданные популярных библиотек, чтобы оставаться незамеченными», — отметил представитель JFrog Security Research.

Примечательно, что хотя некоторые связанные пакеты — например, rollup-plugin-polyfill-connect — уже были помечены версиями с удержанием безопасности, ряд других вредоносных экземпляров остаются активными и представляют значительный риск для пользователей, не подозревающих о компрометации.

Многослойная вредоносная архитектура

Ключевая особенность кампании — скрытая логика, встроенная внутрь кода, который внешне выглядит как стандартный плагин Rollup. Вредоносная активность запускается через процедуру установки в момент импорта, используя безобидные имена для маскировки истинных намерений.

Внутри пакета rollup-packages-polyfill-core обнаружен компонент под названием JSONKeeper. Он содержит зашифрованный JavaScript-пакет, который после дешифровки превращается в загрузчик, способный подгружать дополнительные скрипты. Такой модульный подход позволяет обновлять функциональность вредоносной программы и усложняет детектирование.

Шпионские возможности и полный контроль над системой

Встроенный компонент удаленного доступа наделяет атакующих практически неограниченной властью над скомпрометированной машиной. Его возможности включают:

  • Идентификацию операционной системы и сбор детальной информации о системных ресурсах;
  • Скрытное выполнение произвольных команд;
  • Создание интерактивных терминальных сессий и установку SSH-соединений;
  • Захват скриншотов экрана;
  • Имитацию движений мыши и нажатий клавиш.

Такой инструментарий позволяет не просто наблюдать за активностью жертвы, но и полностью контролировать рабочую станцию, облегчая дальнейшую горизонтальную эксплуатацию.

Параллельно с функциями удаленного управления в полезную нагрузку встроен модуль, нацеленный на конфиденциальные данные. Он сканирует типовые директории браузеров на различных ОС, извлекает профили и сведения о криптовалютных кошельках. Кроме того, вредонос рекурсивно ищет секреты в пользовательских каталогах, исключая обычно игнорируемые локации — такой подход раскрывает сложный и целенаправленный механизм сбора ценной информации, работающий без лишнего шума.

Рекомендации по защите

Многоуровневая архитектура атаки на каждом этапе выглядит безобидно, но после полной развертки приводит к масштабной компрометации. Пользователям, которые могли установить любой из описанных вредоносных пакетов, следует предпринять немедленные действия по изоляции и очистке сред.

Обнаружить подобные угрозы помогают специализированные инструменты управления безопасностью пакетов, такие как JFrog Xray и JFrog Curation. Эксперты подчеркивают, что в условиях растущей изобретательности атакующих бдительность на этапе выбора и аудита зависимостей становится не рекомендацией, а обязательным требованием для любой организации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: