Новая угроза в npm: вредоносные пакеты модифицируют легитимные

Недавнее исследование команды RL выявило новую угрозу в экосистеме Node Package Manager (npm), где вредоносные локально установленные пакеты, такие как ethers-provider2 и ethers-providerz, используют законные пакеты для распространения вредоносного ПО.
Механизм атаки и распространение вредоносного ПО
Угроза включает в себя сложный подход, при котором вредоносные пакеты модифицируют существующие легитимные пакеты, эффективно «дополняя» их дополнительными вредоносными функциями. Например:
- Пакет ethers-provider2 является зеркальным отображением легитимного пакета ssh2, широко используемого в сообществе npm, но содержит вредоносные элементы.
- Вредоносный установочный скрипт
install.js, который запускается при установке этих пакетов, загружает вредоносное ПО второго этапа с указанного домена (hxxp://5.199.166.1:31337/install).
Дальнейшие атаки и постоянство угрозы
Запустив свой установочный скрипт, вредоносная программа работает по циклу, проверяя наличие законных пакетов ethers. После обнаружения она:
- Изменяет файл
provider-jsonrpc.js, чтобы включить вредоносный код. - Позволяет загружать вредоносную программу третьего этапа, предназначенную для установления обратного подключения к серверу хакера.
Вредоносная программа второго этапа включает в себя функциональность для создания файла loader.js, который отражает законные операции, но также является вредоносным по своей природе. Это позволяет вредоносному ПО:
- Маскировать свои действия,
- Обеспечивать постоянство.
Риски и меры по обнаружению
Примечательно, что даже если вредоносный пакет ethers-provider2 будет удален, скомпрометированные легитимные пакеты все равно могут функционировать как обратная оболочка при определенных условиях. Обнаружение этих вредоносных пакетов стало возможным благодаря их идентифицируемым характеристикам, включая:
- Низкое количество загрузок,
- Явный, не запутанный вредоносный код в сценариях установки.
Команда RL внедрила механизм обнаружения, используя правила YARA, чтобы определить, был ли исправлен легитимный пакет ethers. Это подчеркивает растущие риски, связанные с цепочками поставок программного обеспечения, в которых злоумышленники постоянно находят новые способы использования надежных сред с открытым исходным кодом для установки вредоносного ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



