lib-mtop: вредоносная npm-цепочка превратила пакеты в RAT

Расследование вредоносного пакета npm lib-mtop вскрыло изощренную кампанию, нацеленную на разработчиков, связанных с Alibaba Group. Злоумышленники выстроили многослойный framework, который три месяца оставался незамеченным, маскируя вредоносный код под безобидные внутренние инструменты и легитимные утилиты.

Эшелонированная экосистема заражения

Кампания объединяет несколько пакетов, опубликованных одним аккаунтом автора. Верхний уровень составляют пакеты-приманки, имитирующие продукты экосистемы Alibaba:

  • aone-kit
  • aone-kit-cli
  • aone-sandbox

Сами по себе эти компоненты безвредны, однако они инициируют непрозрачное дерево зависимостей, приводящее к вредоносной загрузке. Ключевым звеном атаки выступает lib-mtop — загрузчик, который извлекает жестко закодированный JavaScript-payload и выполняет его через Node.js require().

Еще один пакет, local-config-parser, на первый взгляд является легитимным parser’ом JSON-конфигурации. Он использует модуль Node.js vm для изолированного выполнения правил, заданных в локальном файле. Однако именно через него вредоносная логика скрывается под видом обычных функций: полученная конфигурация сохраняется как .cloud-preferences.json, после чего local-config-parser считывает и исполняет правила, содержащие код зловреда.

Техники обхода защиты и закрепления

Вредоносное ПО применяет ряд продвинутых приемов, чтобы избежать обнаружения и обеспечить устойчивость в скомпрометированной среде:

  • Sandbox escape в Node.js vm — выход из песочницы для доступа к глобальной переменной процесса хоста и компрометации системы загрузчика модулей. В случае успеха это открывает путь для загрузки дополнительных payloads.
  • Code injection в DingTalk — внедрение кода в широко используемый инструмент совместной работы, что позволяет скрытно выполнять вредоносную нагрузку и закрепляться в системе.
  • Подделка HTTP-заголовков — сетевая активность маскируется под трафик с официального сайта документации DingTalk, затрудняя выявление C2-коммуникаций.

Назначение и целевая направленность RAT

Финальный payload, получивший имя aone-cli, раскрывает истинный мотив кампании — промышленный шпионаж. Он предоставляет функциональность инструмента удаленного доступа (RAT), включая:

  • выполнение команд;
  • управление файлами;
  • сбор разведданных;
  • латеральное перемещение внутри корпоративной сети.

Анализ временных меток указывает на оператора, говорящего на китайском языке, и свидетельствует о том, что атака направлена против инструментов разработки Alibaba Group. Это подчеркивает высокий уровень сложности и целенаправленный характер угрозы.

Рекомендации по снижению рисков

Для противодействия подобным атакам организациям следует незамедлительно принять следующие меры:

  • провести аудит машин разработчиков на наличие зараженных пакетов и подозрительных файлов;
  • удалить любое затронутое программное обеспечение;
  • тщательно контролировать сетевую активность для выявления признаков связи с C2-серверами;
  • ужесточить управление зависимостями и внедрить ручную проверку сторонних пакетов.

Инцидент с lib-mtop в очередной раз доказывает: безопасность цепочки поставок в разработке ПО — не опция, а обязательное условие защиты от передовых киберугроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: