Osamnaest npm paketa cilja korisnike Alibaba razvojnih alata

Istraživači sajber bezbednosti otkrili su 18 malicioznih npm paketa koji ciljaju korisnike Alibaba razvojnih alata i isporučuju RAT za Windows, Linux i macOS. Među njima je lib-mtop, paket istog imena kao privatni Alibaba modul iz opsega @ali, čije su verzije 1.0.1, 1.0.2 i 1.0.3 objavljene u martu i aprilu.
Nije utvrđeno da li je nalog održavaoca preuzet ili je autor projekta namerno uneo izmene. Novi kod sadrži učitavač koji pomoću alata curl preuzima udaljeni JavaScript payload i potom ga izvršava.
Napad je raspoređen kroz stablo zavisnosti
Nalog ch4ce objavio je i pakete aone-kit, aone-kit-cli, aone-sandbox i local-config-parser. Prva tri su prazni omotači koji nose imena privatnih paketa iz @ali opsega i navode ih kao zavisnosti. Local-config-parser ima funkcionalan parser JSON konfiguracije, ali njegove naizgled bezazlene zavisnosti zajedno vode ka naprednom RAT-u.
Učitavač je podeljen između više paketa u istom stablu zavisnosti. Deset mamaca sa gornjeg nivoa oslanja se na smart-config-manager, koji služi kao most do paketa sa zlonamernom logikom. Jedan paket nižeg nivoa preuzima konfiguraciju mehanizma pravila iz GitHub repozitorijuma, pokreće payload i uspostavlja kontakt sa udaljenim serverom radi dodatnog malvera.
Ovakva zloupotreba legitimnog izgleda oslanja se na taktiku zloupotrebe pozajmljenog poverenja, jer paketi, nazivi i domeni treba da umanje sumnju tokom instalacije i izvršavanja koda u ciljnom razvojnom okruženju.
Različito ponašanje na tri operativna sistema
Mehanizam pravila koristi Node.js modul vm i bira završno preuzimanje prema operativnom sistemu. Payload stiže sa domena aone-cli-next.oss-cn-beijing.aliyuncs.com, koji se predstavlja kao Alibaba infrastruktura.
- Windows: prekida rad aplikacije Alilang za bezbednost, VPN i kancelarijsku produktivnost, a njen osnovni kod zamenjuje trojanizovanom verzijom.
- Linux: preuzima binarni fajl u /tmp, pokreće ga kao odvojen proces i briše sa diska nakon učitavanja u memoriju.
- macOS: dodaje malicioznu pozadinsku skriptu u ~/.zshrc i postavlja Launch Agent sa intervalom od deset minuta.
Završni backdoor podržava izvršavanje komandi, proizvoljno slanje i preuzimanje fajlova, izviđanje hosta, pripremu dodatnog payloada i bočno kretanje. Trajnost može da uspostavi ubacivanjem koda u aplikacije DingTalk, Wukong i Qoder.
Šta organizacije treba da urade
Identitet napadača nije poznat. Komentari na kineskom jeziku i GitHub izmene sa vremenskom zonom UTC+08:00 ukazuju na mogućeg aktera koji govori kineski i cilja programere u kineskom govornom području. Istraživač Karlo Zanki ocenio je da kampanja verovatno teži industrijskoj špijunaži, ali je njen uticaj teško proceniti zbog ciljanog karaktera i mogućnosti bočnog širenja.
Organizacije koje su instalirale neki od 18 navedenih paketa treba da pretpostave kompromitovanje, izoluju pogođene sisteme, promene osetljive pristupne podatke sa čistog uređaja i pregledaju razvojne računare. Poslovni odgovor treba da obuhvati i proveru stabala zavisnosti, repozitorijuma, CI okruženja i aplikacija u koje je backdoor mogao da usadi kod.

