Новые вредоносные пакеты npm от Lazarus Group угрожают безопасности

Новые вредоносные пакеты npm от Lazarus Group угрожают безопасности

Исследовательская группа Socket обнаружила шесть новых вредоносных пакетов npm, ассоциируемых с северокорейской группой Lazarus. Этот факт подчеркивает продолжающееся проникновение хакеров в экосистему npm и угрожает безопасности разработчиков.

О вредоносных пакетах

Выявленные пакеты включают:

  • is-buffer-validator
  • yoojae-validator
  • event-handle-package
  • array-empty-validator
  • react-event-dependence
  • auth-validator

Эти пакеты предназначены для:

  • компрометации среды разработки;
  • кражи учетных данных;
  • извлечения данных о криптовалюте;
  • развертывания бэкдоров, в частности, с использованием встроенной вредоносной программы BeaverTail.

Тактика обмана разработчиков

Значительная часть этих пакетов использует названия, схожие с популярными легальными библиотеками. Это типичная стратегия опечатывания, направленная на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на использование доверия к проверенным библиотекам.

Статистика и методы

В совокупности эти пакеты были загружены более 330 раз, что отражает попытки группы Lazarus интегрировать вредоносный код в рабочие процессы разработки. В каждом из этих пакетов используются передовые методы обфускации, включая:

  • самозваные функции;
  • динамические конструкторы функций.

Вредоносный код собирать конфиденциальную системную информацию, такую как:

  • имена хостов;
  • сведения об операционной системе;
  • профили браузеров с потенциально ценными данными, включая данные для входа из популярных браузеров.

Цели атак

Кроме того, эти пакеты направлены на кражу криптовалютных кошельков, включая извлечение таких файлов, как id.json из Solana и exodus.wallet из Exodus. Украденные данные поэтапно удаляются и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads.

Остальные методы и стратегии

Кроме этого, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js. Это демонстрирует стратегию многоэтапного развертывания, соответствующую предыдущим операциям Lazarus.

В их действиях выделяются несколько методов:

  • компрометация цепочки поставок (T1195.002);
  • использование интерпретатора команд и сценариев (T1059.007);
  • механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003).

Выводы и рекомендации

Двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки. Эти новые пакеты npm раскрывают постоянную угрозу, исходящую от Lazarus Group, подчеркивая необходимость бдительности в сообществах разработчиков с открытым исходным кодом противодействовать таким изощренным хакерам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: