10 Paket NPM Berbahaya Terungkap: Studi Kasus 2024 yang Masih Relevan Hingga Saat Ini


Satu kerentanan, satu paket berbahaya yang tersembunyi di antara jutaan paket lainnya, dapat membahayakan keamanan aplikasi yang tak terhitung jumlahnya, mengancam operasional bisnis dan privasi pengguna. Dalam lanskap yang genting inilah tim kami di Xygeni memulai operasi keamanan, mengungkap realitas suram yang dikhawatirkan banyak orang tetapi hanya sedikit yang dapat mengkonfirmasinya: keberadaan paket npm berbahaya di dalam tulang punggung ekosistem digital kita.

Dari tanggal 13 hingga 15 Januari 2024, pemindaian Deteksi Kode Berbahaya milik kami menembus tabir normalitas, mengungkap bukan hanya satu, tetapi sepuluh paket npm yang berbahaya. Ini bukanlah tindakan kejahatan acak, melainkan kampanye, yang masing-masing dirancang untuk mengeksfiltrasi data sensitif ke sudut-sudut gelap internet. Pengungkapan ini bukan hanya peringatan; ini adalah seruan untuk bertindak bagi setiap pemangku kepentingan dalam proses pengembangan perangkat lunak.

Pada saat itu, volume tersebut masih tergolong luar biasa. Namun pada tahun 2026, hal itu tidak lagi demikian. Edisi terbaru dari kami Ringkasan Kode Berbahaya Dengan mengkonfirmasi 100-200+ paket berbahaya setiap minggu di npm dan PyPI saja, periode tiga hari yang sama saat ini akan memunculkan jumlah yang jauh lebih banyak. Teknik eksfiltrasi dan penghindaran yang didokumentasikan di bawah ini belum hilang; teknik tersebut hanya telah diindustrialisasi dalam skala yang tidak diantisipasi siapa pun pada awal tahun 2024.

Sebagai pelopor di bidang keamanan siber, posisi unik Xygeni memungkinkan kami tidak hanya mendeteksi ancaman-ancaman ini, tetapi juga memahami implikasinya secara mendalam. Laporan ini merupakan bukti dari kemampuan kami. commitTujuannya adalah untuk menjaga keamanan ranah digital dengan mendeteksi bukti berbahaya dalam kode untuk menghindari konversi dalam serangan di masa mendatang.

Bergabunglah bersama kami saat kami menelusuri detail rumit dari kampanye-kampanye ini, mengungkap metode para penyerang dan, yang terpenting, menjelaskan bagaimana bisnis dapat memperkuat pertahanan mereka terhadap ancaman berbahaya tersebut.

Penemuan Awal: Pelanggaran Data Aurora Webmail Pro

Penemuan awal dalam penyelidikan kami adalah paket bernama aurora-webmail-pro, yang diunggah ke registri NPM oleh pengguna dengan alias 0x379cPenemuan ini segera diikuti oleh identifikasi empat paket tambahan, semuanya diunggah oleh penulis yang sama sebelum aktivitas mereka dihentikan oleh langkah-langkah keamanan registri.

Paket-paket ini termasuk blog_2021@1.1.1, heatwallet@10.1.1, pemesanan baru@1.1.1, dan pecko@1.0.1Setelah diperiksa, setiap paket ditemukan mengandung kode berbahaya yang sangat mirip, yang bertujuan untuk mencuri informasi sensitif pengguna.

Paket NPM

Program ini mengambil informasi sistem sensitif yang berkaitan dengan pengguna dan sistem, lalu membuat hexdump dengan data tersebut. Kemudian data tersebut diiterasi, dan untuk setiap bagian, permintaan GET dibuat ke situs eksternal, di mana jalur yang diakses adalah setiap bagian yang telah dibuat.

Pengungkapan Sekunder: Beragam Taktik dalam Penyebaran Kode Berbahaya

Bersamaan dengan penemuan batch awal, investigasi kami mengungkapkan empat paket NPM tambahan, yang didistribusikan di seluruh registri oleh tiga pengguna berbeda. 

Paket-paket ini, yang tercantum sebagai siapa-ketergantungan@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2, dan synology-cft@10.0.0Semua program tersebut memiliki kesamaan dalam kode programnya—masing-masing dirancang untuk menyedot informasi pengguna. Yang perlu diperhatikan, metode yang digunakan untuk pengambilan data dalam kasus-kasus ini berbeda dari kelompok pertama, yang mengindikasikan adanya kampanye terpisah, meskipun sama jahatnya.

Pengungkapan Sekunder: Beragam Taktik dalam Penyebaran Kode Berbahaya

Strategi kampanye kedua ini melibatkan pendekatan yang lebih langsung untuk mengumpulkan data sensitif. Setelah diaktifkan, kode berbahaya di dalam paket-paket ini memulai misi pengintaian menyeluruh, mengekstrak informasi detail tentang konfigurasi sistem pengguna, data pribadi pengguna, dan terutama, alamat IP sistem. Pengumpulan data komprehensif ini bertujuan untuk menyusun berkas lengkap tentang korban, menyiapkan panggung untuk potensi intrusi yang lebih dalam atau serangan yang ditargetkan.

Penting untuk digarisbawahi bahwa terlepas dari potensi paket-paket ini untuk menyamar sebagai bagian dari aktivitas penelitian keamanan yang sah, seperti yang bertujuan untuk mengungkap kerentanan melalui taktik Dependency Confusion, kenyataannya tetap tidak berubah. Paket-paket ini bisa saja dirancang dengan niat jahat, secara diam-diam mengumpulkan dan mengirimkan data sensitif ke entitas eksternal yang tidak berwenang.

Peringatan Khusus: Anomali djs13-fetcher dan Implikasinya terhadap Keamanan Siber

Di tengah pengawasan terhadap paket-paket yang disebutkan di atas, platform kami menandai anomali tambahan: sebuah paket bernama djs13-fetcherPenemuan khusus ini berbeda dari kasus-kasus sebelumnya, tidak hanya dalam metode operasinya tetapi juga dalam sifat ancaman yang ditimbulkannya. djs13-fetcher diidentifikasi sebagai pemicu urutan pengunduhan dan eksekusi untuk lampiran dari Discord, khususnya file biner bernama astroia.exeSetelah diperiksa lebih teliti melalui layanan analisis otomatis, data biner ini memperoleh nilai tertentu. Skor Ancaman 85/100, sebuah peringkat yang secara tegas mengklasifikasikannya sebagai malware.

Peringatan Khusus: Anomali djs13-fetcher dan Implikasinya terhadap Keamanan Siber

Pengoperasian djs13-fetcher dan eksekusi astroia.exe selanjutnya menggarisbawahi vektor ancaman yang canggih dan beragam. Binary yang dimaksud dirancang untuk melakukan serangkaian tindakan yang menunjukkan niat jahat yang mendalam:

  • Proses Sistem Pemijahan: Malware ini memulai beberapa proses sistem saat dieksekusi, sebuah teknik yang sering digunakan untuk menjalankan skrip berbahaya lebih lanjut atau untuk membangun pijakan pada sistem yang terinfeksi untuk muatan tambahan.
  • Mengakses Informasi Sistem: Ia melakukan kueri ekstensif terhadap informasi sistem. Tindakan ini biasanya bertujuan untuk mengumpulkan informasi tentang lingkungan sistem, yang dapat digunakan untuk menyesuaikan serangan selanjutnya dengan kerentanan spesifik sistem.
  • Melakukan Manuver MenghindarMungkin yang paling penting, astroia.exe dirancang untuk menjalankan kueri Windows Management Instrumentation (WMI) untuk mendeteksi apakah program tersebut berjalan di dalam mesin virtual (VM). Perilaku ini jelas merupakan tindakan penghindaran, yang bertujuan untuk menghindari deteksi dan analisis oleh para profesional keamanan siber dan sistem otomatis yang umumnya menggunakan VM untuk analisis malware.

Takeaway kunci

Penemuan 10 paket npm berbahaya ini, bersama dengan kasus khusus djs13-fetcher, merupakan sinyal awal dari sebuah pola yang sejak itu berkembang jauh melampaui apa yang diantisipasi siapa pun pada Januari 2024.

Realitas ini, bahkan pada saat itu, menggarisbawahi peran yang sangat penting dari Layanan Peringatan Dini XygeniDirancang untuk menganalisis dan memberikan peringatan tentang potensi ancaman dalam paket npm baru segera setelah diterbitkan, layanan kami mewakili lompatan signifikan dalam pertahanan keamanan siber proaktif pada saat itu, dan logikanya menjadi semakin penting seiring bertambahnya volume. Dengan menawarkan deteksi dini sinyal-sinyal yang mengindikasikan adanya bahaya, jauh sebelum standard Dengan prosedur ini, kami memberdayakan pelanggan kami untuk melindungi ekosistem perangkat lunak mereka dari potensi infiltrasi malware sebelum dapat menimbulkan kerusakan. Deteksi semacam ini sekarang berjalan terus menerus: lihat temuan yang dikonfirmasi minggu ini di Ringkasan Kode Berbahaya.

Organisasi harus memprioritaskan implementasi protokol keamanan yang kuat, mulai dari audit kode rutin hingga alat deteksi canggih, untuk melindungi diri dari taktik canggih yang digunakan oleh musuh siber. Xygeni, kami tetap commitBerkomitmen untuk memimpin perjuangan dalam pertempuran yang sedang berlangsung ini, membekali mitra kami dan masyarakat luas dengan pengetahuan dan alat yang diperlukan untuk menangkis ancaman berbahaya ini.

FAQ (Pertanyaan Umum)

Apakah paket npm berbahaya masih menjadi masalah yang berkembang di tahun 2026?

Ya, sangat signifikan. Postingan ini mendokumentasikan 10 paket npm berbahaya yang ditemukan selama tiga hari di Januari 2024. Malicious Code Digest dari Xygeni sekarang mengkonfirmasi 100-200+ paket berbahaya setiap minggu di npm dan PyPI, bukti bahwa taktik eksfiltrasi dan penghindaran yang diidentifikasi di sini telah meningkat secara dramatis dan bukannya menghilang.

Bagaimana cara saya memeriksa apakah sebuah paket npm berbahaya sebelum menginstalnya?

Verifikasi riwayat pengelola, periksa tanggal publikasi dan jumlah unduhan untuk anomali, dan gunakan pemindaian otomatis yang menandai pola eksfiltrasi dan perilaku penghindaran, bukan hanya kecocokan CVE yang diketahui, karena sebagian besar paket berbahaya, termasuk kesepuluh paket yang dibahas di sini, merupakan hal baru pada saat ditemukan.

Bagaimana cara saya memeriksa apakah sebuah paket npm berbahaya sebelum menginstalnya?

Verifikasi riwayat pengelola, periksa tanggal publikasi dan jumlah unduhan untuk anomali, dan gunakan pemindaian otomatis yang menandai pola eksfiltrasi dan perilaku penghindaran, bukan hanya kecocokan CVE yang diketahui, karena sebagian besar paket berbahaya seperti yang ada dalam laporan ini merupakan hal baru pada saat ditemukan.

Apakah paket npm berbahaya baru masih ditemukan secara teratur?

Ya. Xygeni's Ringkasan Kode Berbahaya menerbitkan paket npm dan PyPI berbahaya yang baru dikonfirmasi setiap minggu; teknik eksfiltrasi dan penghindaran VM yang didokumentasikan dalam laporan tahun 2024 ini tetap umum dalam paket yang ditemukan saat ini.

perangkat lunak analisis komposisi sca
Prioritaskan, perbaiki, dan amankan risiko perangkat lunak Anda.
Dapatkan Akun Gratis Anda.
Tidak perlu kartu kredit.

Amankan Pengembangan dan Pengiriman Perangkat Lunak Anda

dengan Rangkaian Produk Xygeni