VMTech
Razgovarajmo

Gotovo 800 npm paketa distribuira RAT i kradljivce podataka

Gotovo 800 npm paketa distribuira RAT i kradljivce podataka

U npm registru je otkriven klaster od skoro 800 zlonamernih paketa koji isporučuju RAT i kradljivce podataka za Windows, macOS i Linux. Istraživač Paul McCarty iz organizacije OpenSourceMalware naveo je da paketi koriste generisana ili typo-squatting imena, dok korisnike u README datotekama navode da ih ručno učitaju funkcijom require().

Lanac isporuke prilagođen platformi

Za razliku od napada na lanac snabdevanja koji zloupotrebljavaju skripte preinstall ili postinstall, ovde se izvršavanje pokreće kada programer sledi instrukciju iz dokumentacije paketa. Time se zlonamerni kod predstavlja kao očekivani deo integracije biblioteke.

Prva faza, downloader WEL1DROPPER, prepoznaje operativni sistem i arhitekturu procesora, a zatim preuzima odgovarajući teret sa jednog od tri Cloudflare Workers hosta. Ako HTTPS zahtev ne uspe, malver prelazi na isporuku kroz DNS TXT zapise domena wel1.ru.

Mehanizam preko DNS-a najpre traži TXT zapis sa brojem delova tereta, pri čemu prihvata vrednost od 1 do 2.000. Zatim preuzima numerisane TXT zapise, spaja vraćene nizove i Base64 dekodiranjem dobija binarni sadržaj. Završna datoteka se smešta u privremeni direktorijum i izvršava preko /bin/sh na Linuxu i macOS-u, odnosno preko cmd.exe na Windowsu.

Razlike između Windowsa, macOS-a i Linuxa

Sonatype ovu kampanju prati pod nazivom Flooding Dropper. Windows izdanje pokreće završnu fazu kao odvojeni proces, pokušava da izmeni ETW i AMSI radi ometanja nadzora, proverava sandbox i virtuelna okruženja, a trajnost postavlja preko Registry Run ključa i zakazanog zadatka. Potom preuzima šifrovani program /pkg/update_win.exe.

macOS lanac takođe traži tragove debagera i analitičkih okruženja, pokušava da preuzme /pkg/beacon_mac.bin, a pri neuspehu koristi DNS TXT isporuku. Za trajnost koristi LaunchAgent i izvršni program pokreće kao odvojeni proces. Linux uzorak je UPX-pakovana ELF datoteka koja sa Cloudflare Workers adrese preuzima dodatne komponente, uključujući Sliver, open-source komandno-kontrolni okvir.

Paketi sadrže i datoteku lib/telemetry.js, koja izgleda kao telemetrijski SDK, ali sadrži istu downloader logiku. Pošto ulazna tačka paketa ne uvozi tu datoteku, njen obim može da oteža brzu proveru i da zlonamerno ponašanje predstavi kao analitiku.

Šta ovaj slučaj znači za razvojne timove

Kampanja se dovodi u vezu sa aprilskim napadima Moika, kada je objavljeno više od 250 paketa za prikupljanje podataka o okruženju i preuzimanje naredne faze prema operativnom sistemu. Obrazac se uklapa u temu zloupotreba poverenja u alate i zavisnosti gde zloupotreba poverenja u alate i zavisnosti postaje početna tačka kompromitovanja.

Praktičan zaključak je da uvođenje nove npm zavisnosti treba proveravati kroz reputaciju autora, naziv paketa, sadržaj README datoteke, skripte i mrežne zahteve nakon učitavanja modula. Posebnu pažnju zaslužuju paketi koji bez jasnog razloga preuzimaju izvršne datoteke, koriste DNS TXT zapise za sadržaj ili zahtevaju ručno pozivanje radi navodne inicijalizacije.

#npmsecurity#supplychain#malware#developersecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.08.2026
Instagram

Gotovo 800 npm paketa distribuira RAT i kradljivce podataka

Otvorite objavu na Instagramu ↗