Новые вредоносные пакеты npm от Lazarus Group угрожают безопасности

Исследовательская группа Socket обнаружила шесть новых вредоносных пакетов npm, ассоциируемых с северокорейской группой Lazarus. Этот факт подчеркивает продолжающееся проникновение хакеров в экосистему npm и угрожает безопасности разработчиков.
О вредоносных пакетах
Выявленные пакеты включают:
- is-buffer-validator
- yoojae-validator
- event-handle-package
- array-empty-validator
- react-event-dependence
- auth-validator
Эти пакеты предназначены для:
- компрометации среды разработки;
- кражи учетных данных;
- извлечения данных о криптовалюте;
- развертывания бэкдоров, в частности, с использованием встроенной вредоносной программы BeaverTail.
Тактика обмана разработчиков
Значительная часть этих пакетов использует названия, схожие с популярными легальными библиотеками. Это типичная стратегия опечатывания, направленная на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на использование доверия к проверенным библиотекам.
Статистика и методы
В совокупности эти пакеты были загружены более 330 раз, что отражает попытки группы Lazarus интегрировать вредоносный код в рабочие процессы разработки. В каждом из этих пакетов используются передовые методы обфускации, включая:
- самозваные функции;
- динамические конструкторы функций.
Вредоносный код собирать конфиденциальную системную информацию, такую как:
- имена хостов;
- сведения об операционной системе;
- профили браузеров с потенциально ценными данными, включая данные для входа из популярных браузеров.
Цели атак
Кроме того, эти пакеты направлены на кражу криптовалютных кошельков, включая извлечение таких файлов, как id.json из Solana и exodus.wallet из Exodus. Украденные данные поэтапно удаляются и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads.
Остальные методы и стратегии
Кроме этого, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js. Это демонстрирует стратегию многоэтапного развертывания, соответствующую предыдущим операциям Lazarus.
В их действиях выделяются несколько методов:
- компрометация цепочки поставок (T1195.002);
- использование интерпретатора команд и сценариев (T1059.007);
- механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003).
Выводы и рекомендации
Двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки. Эти новые пакеты npm раскрывают постоянную угрозу, исходящую от Lazarus Group, подчеркивая необходимость бдительности в сообществах разработчиков с открытым исходным кодом противодействовать таким изощренным хакерам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



