Вредоносные npm-пакеты атакуют пользователей инструментов Alibaba

Исследователи обнаружили 18 вредоносных пакетов npm, нацеленных на китайскоязычных разработчиков и пользователей инструментов Alibaba. Многоуровневая цепочка зависимостей доставляет RAT для Windows, Linux и macOS; среди приманок оказались lib-mtop, aone-kit, aone-kit-cli и aone-sandbox.
Как устроена цепочка поставки
Пакет lib-mtop повторяет имя приватного модуля Alibaba из пространства @ali. Его опубликовали ещё в ноябре 2023 года без полезной функциональности, а в марте и апреле появились версии 1.0.1, 1.0.2 и 1.0.3 с загрузчиком. Он получает удалённый JavaScript через curl и запускает его. Исследователи не установили, был ли захвачен аккаунт сопровождающего или разработчик сам добавил вредоносный код.
Десять верхнеуровневых пакетов-приманок зависят от smart-config-manager. Этот модуль служит мостом к нижнему уровню, где распределена логика загрузчика. Один из пакетов обращается к репозиторию GitHub за конфигурацией механизма правил, после чего запускает код для получения следующей стадии с удалённого сервера.
Такая схема продолжает тактику заимствования доверия в кибератаках: злоумышленники используют знакомые названия и ожидаемое поведение зависимостей, чтобы дополнительная функциональность не привлекала внимания при установке. Если среда имеет доступ к настоящим приватным пакетам @ali, разрешение зависимостей работает штатно, но вместе с ними устанавливаются вредоносные компоненты.
Что делает вредоносная программа
На заключительном этапе модуль vm выбирает загрузку по операционной системе. Домен выдаёт себя за инфраструктуру Alibaba. В Windows код завершает работу корпоративного приложения Alilang, объединяющего функции защиты, VPN и офисных инструментов, а затем заменяет его ядро троянизированной версией.
В Linux двоичный файл сохраняется в /tmp, запускается как отделённый процесс и удаляется с диска после загрузки в память. В macOS вредоносный фоновый сценарий добавляется в ~/.zshrc, а Launch Agent запускается с интервалом десять минут.
Финальный бэкдор умеет выполнять команды, загружать и выгружать произвольные файлы, собирать сведения о хосте, разворачивать дополнительные компоненты и обеспечивать боковое перемещение. Для закрепления он внедряет код в корпоративные приложения DingTalk, Wukong и Qoder.
Какие действия требуются компаниям
В кампанию также входят local-config-parser, cloud-config-fetcher, fast-transform-pipeline, aone-cloud-cli, colder-cli, def-open-client, feedback-ai-sdk, flight-compare-analyzer, lwp-web-client, lzd-unified-station-sdk, open-worker-cli, test-skill-zip и uniapi-bridge.
Socket допускает, что целью мог быть промышленный шпионаж, но автор кампании не установлен. Китайские комментарии в коде и отметки коммитов GitHub в часовом поясе UTC+08:00 указывают лишь на возможного китайскоязычного участника.
Организациям, где устанавливался любой пакет из списка, следует исходить из компрометации. Чувствительные учётные данные нужно сменить с чистой машины, а системы разработчиков — проверить на подозрительные процессы, изменения конфигурации, сетевые обращения и следы закрепления. Практический приоритет — изоляция затронутых узлов и аудит всей цепочки зависимостей, а не только удаление найденного пакета.

