VMTech
Razgovarajmo

Osamnaest npm paketa cilja korisnike Alibaba razvojnih alata

Osamnaest npm paketa cilja korisnike Alibaba razvojnih alata

Istraživači sajber bezbednosti otkrili su 18 malicioznih npm paketa koji ciljaju korisnike Alibaba razvojnih alata i isporučuju RAT za Windows, Linux i macOS. Među njima je lib-mtop, paket istog imena kao privatni Alibaba modul iz opsega @ali, čije su verzije 1.0.1, 1.0.2 i 1.0.3 objavljene u martu i aprilu.

Nije utvrđeno da li je nalog održavaoca preuzet ili je autor projekta namerno uneo izmene. Novi kod sadrži učitavač koji pomoću alata curl preuzima udaljeni JavaScript payload i potom ga izvršava.

Napad je raspoređen kroz stablo zavisnosti

Nalog ch4ce objavio je i pakete aone-kit, aone-kit-cli, aone-sandbox i local-config-parser. Prva tri su prazni omotači koji nose imena privatnih paketa iz @ali opsega i navode ih kao zavisnosti. Local-config-parser ima funkcionalan parser JSON konfiguracije, ali njegove naizgled bezazlene zavisnosti zajedno vode ka naprednom RAT-u.

Učitavač je podeljen između više paketa u istom stablu zavisnosti. Deset mamaca sa gornjeg nivoa oslanja se na smart-config-manager, koji služi kao most do paketa sa zlonamernom logikom. Jedan paket nižeg nivoa preuzima konfiguraciju mehanizma pravila iz GitHub repozitorijuma, pokreće payload i uspostavlja kontakt sa udaljenim serverom radi dodatnog malvera.

Ovakva zloupotreba legitimnog izgleda oslanja se na taktiku zloupotrebe pozajmljenog poverenja, jer paketi, nazivi i domeni treba da umanje sumnju tokom instalacije i izvršavanja koda u ciljnom razvojnom okruženju.

Različito ponašanje na tri operativna sistema

Mehanizam pravila koristi Node.js modul vm i bira završno preuzimanje prema operativnom sistemu. Payload stiže sa domena aone-cli-next.oss-cn-beijing.aliyuncs.com, koji se predstavlja kao Alibaba infrastruktura.

  • Windows: prekida rad aplikacije Alilang za bezbednost, VPN i kancelarijsku produktivnost, a njen osnovni kod zamenjuje trojanizovanom verzijom.
  • Linux: preuzima binarni fajl u /tmp, pokreće ga kao odvojen proces i briše sa diska nakon učitavanja u memoriju.
  • macOS: dodaje malicioznu pozadinsku skriptu u ~/.zshrc i postavlja Launch Agent sa intervalom od deset minuta.

Završni backdoor podržava izvršavanje komandi, proizvoljno slanje i preuzimanje fajlova, izviđanje hosta, pripremu dodatnog payloada i bočno kretanje. Trajnost može da uspostavi ubacivanjem koda u aplikacije DingTalk, Wukong i Qoder.

Šta organizacije treba da urade

Identitet napadača nije poznat. Komentari na kineskom jeziku i GitHub izmene sa vremenskom zonom UTC+08:00 ukazuju na mogućeg aktera koji govori kineski i cilja programere u kineskom govornom području. Istraživač Karlo Zanki ocenio je da kampanja verovatno teži industrijskoj špijunaži, ali je njen uticaj teško proceniti zbog ciljanog karaktera i mogućnosti bočnog širenja.

Organizacije koje su instalirale neki od 18 navedenih paketa treba da pretpostave kompromitovanje, izoluju pogođene sisteme, promene osetljive pristupne podatke sa čistog uređaja i pregledaju razvojne računare. Poslovni odgovor treba da obuhvati i proveru stabala zavisnosti, repozitorijuma, CI okruženja i aplikacija u koje je backdoor mogao da usadi kod.

#npmsecurity#supplychain#malware#devsecops
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 05.08.2026
Instagram

Osamnaest npm paketa cilja korisnike Alibaba razvojnih alata

Otvorite objavu na Instagramu ↗