Компания Fortine обнаружила рост числа вредоносных программных пакетов, эксплуатирующих уязвимости систем

Компания Fortine обнаружила рост числа вредоносных программных пакетов, эксплуатирующих уязвимости систем

Изображение: recraft

Компания Fortinet в новом отчёте зафиксировала рост числа вредоносных программных пакетов, использующих уязвимости в системах. Исследование охватывает период с ноября 2024 года и показывает, как злоумышленники применяют малозаметные, запутанные пакеты, чтобы проникать в системы, обходя механизмы обнаружения.

Эксперты Fortinet изучили разнообразные методы, которые используются для скрытного распространения вредоносного кода:

  • 1082 пакета содержали минимальный набор файлов, что помогало избежать обнаружения при выполнении вредоносных действий;
  • 1052 пакета имели установочные скрипты, незаметно внедряющие вредоносный код в системы;
  • 1043 пакета не содержали ссылок на репозитории, усложняя их проверку на легитимность;
  • 974 URL-адреса были связаны с серверами управления и контроля (C2);
  • 681 пакет использовал API, среди которых https.get и https.request, для извлечения данных;
  • 537 пакетов имели пустые описания, маскирующие их реальное назначение;
  • 164 пакета применяли завышенные номера версий, чтобы ввести пользователей в заблуждение.

Эксперты также обратили внимание на методы обхода защитных механизмов. Среди них — обфускация кода, изменение команд и использование тайпсквоттинга. Некоторые вредоносные пакеты содержали скрипты, скрыто отправляющие конфиденциальные данные через API на удалённые серверы. Отсутствие метаданных и ссылок на репозитории позволяло им избегать автоматизированной проверки.

Специалисты Fortinet выделили несколько пакетов, представляющих наибольшую угрозу. Среди них:

  • AffineQuant-99.6 (Python) — использовал setup.py для сбора системных данных, включая MAC-адреса и имена пользователей;
  • seller-admin-common_6.5.8 (Node.js) — отправлял системную информацию через веб-хук Discord;
  • xeno.dll_1.0.2 (JavaScript) — содержал кейлоггер и бэкдор, позволяя злоумышленникам получать удалённый доступ и перехватывать пароли и данные банковских карт.

Полный отчёт доступен по ссылке.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: