Новая угроза в npm: вредоносные пакеты модифицируют легитимные

Новая угроза в npm: вредоносные пакеты модифицируют легитимные

Недавнее исследование команды RL выявило новую угрозу в экосистеме Node Package Manager (npm), где вредоносные локально установленные пакеты, такие как ethers-provider2 и ethers-providerz, используют законные пакеты для распространения вредоносного ПО.

Механизм атаки и распространение вредоносного ПО

Угроза включает в себя сложный подход, при котором вредоносные пакеты модифицируют существующие легитимные пакеты, эффективно «дополняя» их дополнительными вредоносными функциями. Например:

  • Пакет ethers-provider2 является зеркальным отображением легитимного пакета ssh2, широко используемого в сообществе npm, но содержит вредоносные элементы.
  • Вредоносный установочный скрипт install.js, который запускается при установке этих пакетов, загружает вредоносное ПО второго этапа с указанного домена (hxxp://5.199.166.1:31337/install).

Дальнейшие атаки и постоянство угрозы

Запустив свой установочный скрипт, вредоносная программа работает по циклу, проверяя наличие законных пакетов ethers. После обнаружения она:

  • Изменяет файл provider-jsonrpc.js, чтобы включить вредоносный код.
  • Позволяет загружать вредоносную программу третьего этапа, предназначенную для установления обратного подключения к серверу хакера.

Вредоносная программа второго этапа включает в себя функциональность для создания файла loader.js, который отражает законные операции, но также является вредоносным по своей природе. Это позволяет вредоносному ПО:

  • Маскировать свои действия,
  • Обеспечивать постоянство.

Риски и меры по обнаружению

Примечательно, что даже если вредоносный пакет ethers-provider2 будет удален, скомпрометированные легитимные пакеты все равно могут функционировать как обратная оболочка при определенных условиях. Обнаружение этих вредоносных пакетов стало возможным благодаря их идентифицируемым характеристикам, включая:

  • Низкое количество загрузок,
  • Явный, не запутанный вредоносный код в сценариях установки.

Команда RL внедрила механизм обнаружения, используя правила YARA, чтобы определить, был ли исправлен легитимный пакет ethers. Это подчеркивает растущие риски, связанные с цепочками поставок программного обеспечения, в которых злоумышленники постоянно находят новые способы использования надежных сред с открытым исходным кодом для установки вредоносного ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: