I pacchetti npm maliziosi rilevati di recente si mascheranu da helper front-end innocui, ma cuntenenu codice offuscatu maliziosu.
A squadra di ricerca di sicurezza à Xygeni hà determinatu chì sti pacchetti npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' sò derivati modificati di registratore di bingo, ellu stessu una furchetta maligna chì imita a struttura è a ducumentazione di u pupulare pacchettu di logging pinu per parè legittimu. Quella cupertura hè aduprata per sfruttà a fiducia di i sviluppatori è attirà i scaricamenti. In realtà, a basa di codice cuntene un schedariu offuscatu senza relazione chì funziona in ambienti Node.
Sfondate di l'Attore Minacciante: A Campagna "Intervista Contagiosa"
lu Campagna di intervista contagiosa hè assuciatu cù u gruppu di minacce cunnisciutu cum'è UNC4034, chì segnala ligami cù attori affiliati à a Corea di u Nordu Gruppu Lazzaru or APT38, un gruppu ben cunnisciutu sponsorizatu da u statu ligatu à u regime di a Corea di u Nordu. L'attori di minaccia daretu à sta campagna anu una storia di mira à i sviluppatori attraversu ecosistemi open-source, distribuendu pacchetti simili chì eseguiscenu payload nascosti. In fine, esfiltranu dati ligati à a criptografia, codice surghjente è credenziali da sistemi infettati.
lu tattiche, tecniche è prucedure I (TTP) osservati in questi pacchetti npm seguitanu u listessu schema:
- Imitate nomi di prughjetti chì sonanu legittimi per parè affidabili.
- Integrate u codice offuscatu in i fugliali di prova è i script ausiliari.
- Eseguite carichi utili nascosti chì raccolgenu dati sensibili è li mandanu à un servitore di cummandu è cuntrollu (C2) remotu.
Scuperte tecniche: Analisi di u Caricu Utile Offuscatu
A carica utile truvata in l'internu '/test/fixtures/eval/node_modules/test.list' usa JavaScript offuscatu (ricerche di stringhe d'indice/array, blocchi codificati) per ammuccià e stringhe leggibili è u flussu di cuntrollu serà eseguitu una volta chì u pacchettu hè installatu per via di u script di postinstallazione. 'npm run test || npm transpile || npm run skip'intra u pacchettu.json.
A nostra analisi hà revelatu chì sti pacchetti cuntenenu un pezzu adattivu di malware custruitu per spustassi trà i sistemi operativi (Windows, macOS, o Linux) è l'ambienti d'utilizatori. Una capacità chì suggerisce una focalizazione deliberata nantu à l'utilizatori tecnichi chì spessu travaglianu in ambienti diversi.
Una volta stallatu nant'à un sistema, u malware surveglia l'intorni, cullighjendu infurmazioni dettagliate di u sistema cum'è nomu di ostinu, piattaforma, annuariu di casa e cartulare tmp di u sistema prima di allargà a so portata in applicazioni chì almacenanu dati sensibili cum'è navigatori (Chrome/Brave/Edge/Opera) è portafogli digitaliCerca recursivamente lochi cumuni per i profili di navigatore, i fugliali di portafogliu, i portachiavi è parechji tipi di documenti/fugliali. E parolle chjave di ricerca includenu portafogliu, termini relativi à e seed è parechje estensioni di fugliali chì ponu cuntene credenziali o sicreti (*.env, *.key, *.wallet, *.json, *.txt, *.doc, ecc..). Cuntene liste d'esclusione per i cartulari cumuni per evità i fugliali di sistema evidenti.
U payload scrive un marcatore/file di bloccu lucale per impedisce parechje esecuzioni simultanee è scrive i so dati in i cartulari temp di u sistema operatore per evità a rilevazione.
U payload offuscatu cuntene ancu un canale di cumunicazione versu un servitore remotu chì funziona cum'è u so centru di cummandu è cuntrollu. Attraversu stu canale, pò esfiltra l'infurmazioni arrubate e riceve altre istruzioniMentre l'infrastruttura stessa pare limitata è custruita apposta, a so esistenza cunfirma l'intenzione di l'attaccante di mantene un cuntrollu persistente nantu à i sistemi infettati.
Quandu u malware trova dati sensibili, li raggruppa è prova à caricalli nantu à un endpoint remoto ospitatu nantu à un servitore cloud utilizendu multipart/form-data in modu chì i fugliali arrubati sianu attaccati à e richieste.
Indicatori di compromessi è raccomandazioni di mitigazione
L'urganisazioni sò cunsigliate di caccià ste dipendenze maliziose (reagisce-ui-notify, reagisce-tmedia, reagisce-ui-animates, reagisce-medias, reagisce-mandes, bingo-logger) è aghjurnà sti ambienti per assicurà l'integrità. I sistemi chì puderanu esse stati esposti devenu avè tutte e credenziali è i gettoni d'accessu rotati immediatamente.
L'amministratori di rete devenu limità u trafficu in uscita à questi IP 23.227.202.24, 131.153.22.25 è rivede e cunnessione recenti per anomalie. A ricustruzzione di l'ambienti affettati da fonti verificate è pulite hè fortemente cunsigliata per prevene a reinfezione è assicurà l'integrità di a catena di furnimentu.
Cuntestu più largu
In tuttu, sti pacchetti sò un altru esempiu Cù u novu livellu di maturità in l'attacchi di a catena di furnimentu basati nantu à JavaScript, l'avversarii creanu sempre di più pacchetti simili chì piglianu in prestitu struttura è documentazione da prughjetti di fiducia, espansione mudulare è adozione di tecniche megliu per rende a rilevazione è a mitigazione una sfida.
Questa evoluzione aumenta a probabilità d'installazione accidentale da sviluppatori ignari è dà à l'avversari un accessu più prufondu à l'ambienti di custruzzione, CI/CD sistemi è repositori di codice surghjente.
L'ecosistemi open source sò diventati una piattaforma di distribuzione preferita per tali campagne. Sfruttendu a fiducia inerente chì i sviluppatori riponenu in i pacchetti di a cumunità, l'attaccanti ponu infiltrà a catena di furnimentu di u software cù un sforzu minimu è spessu senza rilevazione o cunsequenze immediate.
Avvisu Precoce di Malware (MEW) da Xygeni
Questu incidente hè statu inizialmente identificatu per mezu di Xygeni. Avvisu Precoce di Malware sistema, chì surveglia continuamente i registri di pacchetti open-source cum'è npm, PyPI, Maven per pacchetti maliziosi.
U nostru mutore di rilevazione hà segnalatu automaticamente questi pacchetti cum'è suspetti per via di a so struttura inusual, di u script di postinstallazione è di u payload offuscatu. Di cunsiguenza, i pacchetti maliziosi (react-ui-notify, react-tmedia, react-ui-animates, react-medias, è react-mandes) sò stati cunfirmati cum'è maliziosi da a nostra squadra di sicurezza è signalati à npm prima ch'elli pudessinu ghjunghje à una adopzione più larga.
Cumu Xygeni Early Warning vi prutege pipelines
- Rilevazione di minacce in tempu realeScansiona ogni pacchettu novu o aggiornatu in u vostru graficu di dipendenze è segnala cumpurtamenti suspetti cum'è chjamate di sistema OS, esecuzione di cumandamenti, codice offuscatu, typosquatting frà parechji altri.
- Avvisi immediatiAvvisa e vostre squadre di sicurezza è DevOps in Slack, Jira, o email appena una nova minaccia emerge in u vostru ambiente.
- Rimediazione in un clic: Genera pull requests chì eliminanu o rimpiazzanu e versioni di dipendenza vulnerabili in tutti i vostri prughjetti.
- Ecosistemi supportati: Attualmente includenu npm, PyPI, Maven è Packagist.
- Xygeni vi aiuta à stà à l'avanguardia di l'attacchi di a catena di furnimentu catturendu i pacchetti maliziosi in a prima fase, prima ch'elli ghjunghjenu à a vostra compilazione.
???? Pruvate Xygeni Malware Early Warning gratuitamente è vede quantu prestu pudete rilevà è neutralizà e minacce di a catena di furnimentu in u vostru propiu pipelines.






