Вредоносный пакет B-tree NPM накопил миллионы загрузок

Экосистема NPM подверглась еще одной атаке на цепочку поставок, в результате которой вредоносный пакет накопил миллионы загрузок, сообщает Checkmarx. Кампании, которая все еще продолжается, удалось обойти недавнюю защиту NPM, скрыв вредоносный триггер в коде прототипа JavaScript пакета, а не используя сценарий установки, который мог бы быть обнаружен решениями безопасности. Вместо того, чтобы ориентироваться на очень популярные пакеты для быстрого распространения и, вероятно, немедленного обнаружения, злоумышленник завоевал доверие, создав вполне законный репозиторий GitHub. По словам Checkmarx, вредоносный пакет indexed-btree имитирует законную утилиту B-tree/индексирования sorted-btree и достиг 2 миллионов загрузок в неделю, прежде чем был обнаружен. Чтобы обеспечить популярность пакета, злоумышленник создал учетную запись GitHub и добавил, казалось бы, законные коммиты в репозиторий indexed-btree. "Репозиторий GitHub — это то, что злоумышленники обычно не утруждают себя созданием. Он достаточно умен, чтобы не включать в себя вредоносный код. Кроме того, наличие множества коммитов может помочь сделать его похожим на настоящий репозиторий", — отмечает Чекмаркс. Злоумышленник спрятал вредоносный код в основной функции библиотеки — методе BTree.prototype.set — для запуска кода JavaScript, содержащего первую стадию вредоносного ПО. После запуска вредоносная программа собирает системную информацию и отправляет ее в жестко закодированный канал Slack и в чат Telegram, подключается к контракту блокчейна, развернутому на Sepolia, который выполняет функции управления и контроля (C&C), извлекает и расшифровывает второй этап контракта и очищает его следы.


Источник: SecurityWeek — https://www.securityweek.com/malicious-b-tree-npm-package-accumulates-millions-of-downloads/

Комментарии