新たに発見された悪意のあるnpmパッケージは、無害なフロントエンドヘルパーを装っているが、難読化された悪意のあるコードを含んでいる。
セキュリティ研究チーム ザイゲニ 以下のnpmパッケージが決定されました。 'react-ui-notify'、'react-tmedia'、'react-ui-animates'、'react-medias'、'react-mandes' は、 「ビンゴロガー」それ自体が、人気のあるロギングパッケージの構造とドキュメントを模倣した悪意のあるフォークである。 「ピノ」 正当に見せかけるため。この偽装工作は、開発者の信頼を悪用し、ダウンロード数を増やすために用いられています。実際には、コードベースには、Node環境で実行される、無関係な難読化されたファイルが含まれています。
脅威アクターの背景:「伝染性インタビュー」キャンペーン
その 伝染インタビューキャンペーン は、 UNC4034北朝鮮関連組織とのつながりを報告している ラザログループ or APT38北朝鮮政権と関係のある、よく知られた国家支援グループ。この攻撃キャンペーンの背後にいる攻撃者は、オープンソースのエコシステムを通じて開発者を標的にし、隠されたペイロードを実行する偽のパッケージを配布してきた経歴がある。最終的には、感染したシステムから暗号関連データ、ソースコード、認証情報を抜き取る。
その 戦術、技術、手順 これらのnpmパッケージで観察された(TTP)は、同じパターンに従います。
- 信頼できるように見せるために、正当に聞こえるプロジェクト名を真似る。
- テストファイルや補助スクリプト内に難読化されたコードを埋め込む。
- 機密データを収集し、遠隔地のコマンド&コントロール(C2)サーバーに送信する隠しペイロードを実行する。
技術的調査結果:難読化ペイロードの分析
ペイロードが内部に見つかりました '/test/fixtures/eval/node_modules/test.list' 難読化された JavaScript (インデックス/配列文字列検索、エンコードされたブロック) を使用して読み取り可能な文字列を隠蔽し、パッケージのインストール後に postinstall スクリプトによって制御フローが実行されます 'npm run test || npm transpile || npm run skip「 package.json。
分析の結果、これらのパッケージには、オペレーティングシステム(Windows、macOS、Linux)やユーザー環境を横断して移動するように設計された適応型マルウェアが含まれていることが判明しました。これは、多様な環境で作業することが多い技術系ユーザーを意図的に標的にしていることを示唆しています。
システムに侵入すると、マルウェアは周囲を調査し、情報を収集します。 詳細なシステム情報 など hostname, プラットフォーム, ホームディレクトリ (NAIST) と システム一時ディレクトリ 機密データを保存するアプリケーションにまで範囲を拡大する前に、 ブラウザ (Chrome/Brave/Edge/Opera) および デジタルウォレットブラウザプロファイル、ウォレットファイル、キーチェーン、および多くのドキュメント/ファイルタイプの一般的な場所を再帰的に検索します。検索キーワードには、ウォレット、シード関連の用語、および認証情報や秘密情報が含まれている可能性のある多くのファイル拡張子が含まれます (*.env、*.key、*.wallet、*.json、*.txt、*.doc など.) 一般的なディレクトリの除外リストが含まれており、明らかなシステムファイルを回避することができます。
ペイロードは、複数の同時実行を防ぐためにローカルマーカー/ロックファイルを書き込み、検出を回避するためにOSの一時ディレクトリ内にデータを書き込む。
難読化されたペイロードには、コマンドおよび制御ハブとして機能するリモートサーバーへの通信チャネルも含まれている。このチャネルを通じて、 盗まれた情報を流出させる (NAIST) と さらなる指示を受け取るインフラ自体は限定的で特定の目的のために構築されたように見えるが、その存在は、攻撃者が感染したシステムを永続的に制御しようとする意図を裏付けている。
マルウェアは機密データを見つけると、それらをまとめて、マルチパート/フォームデータを使用してクラウドサーバー上でホストされているリモートエンドポイントにアップロードしようとします。これにより、盗まれたファイルがリクエストに添付されます。
侵害の兆候と緩和策に関する提言
組織はこれらの悪意のある依存関係を削除するよう推奨されています(react-ui-notify、react-tmedia、react-ui-animates、react-medias、react-mandes、bingo-logger)これらの環境を更新して整合性を確保してください。情報漏洩の可能性があるシステムについては、すべての認証情報とアクセストークンを直ちに更新する必要があります。
ネットワーク管理者は、これらのIPアドレスへの送信トラフィックを制限する必要があります。 23.227.202.24、131.153.22.25 また、最近の接続状況に異常がないか確認してください。再感染を防ぎ、サプライチェーンの完全性を確保するため、感染した環境は検証済みの安全な供給源から再構築することを強く推奨します。
より広い文脈
総じて、これらのパッケージは別の例である JavaScript ベースのサプライチェーン攻撃の成熟度が新たなレベルに達したことで、攻撃者は信頼できるプロジェクトから構造やドキュメントを借用した類似パッケージをますます作成し、モジュール化して、検出と軽減を困難にするより優れた技術を採用するようになっている。
この進化により、無防備な開発者による偶発的なインストールの可能性が高まり、攻撃者がビルド環境により深くアクセスできるようになります。 CI/CD システムおよびソースコードリポジトリ。
オープンソースのエコシステムは、こうした攻撃キャンペーンにとって好ましい配布プラットフォームとなっている。開発者がコミュニティパッケージに抱く根強い信頼を悪用することで、攻撃者は最小限の労力で、しかも多くの場合、即座に検知されたり、重大な結果を招くことなく、ソフトウェアサプライチェーンに侵入することができる。
Xygeni社製マルウェア早期警告システム(MEW)
この事件は当初、Xygeniの マルウェア早期警告 npm、PyPI、Mavenなどのオープンソースパッケージレジストリを継続的に監視し、悪意のあるパッケージを検出するシステム。
当社の検出エンジンは、これらのパッケージの構造が異常であること、インストール後のスクリプト、難読化されたペイロードのため、自動的に疑わしいパッケージとしてフラグを立てました。その結果、悪意のあるパッケージ(react-ui-notify、react-tmedia、react-ui-animates、react-medias、およびreact-mandes)は、当社のセキュリティチームによって悪意のあるものであると確認され、広く普及する前にnpmに報告されました。
Xygeni早期警告システムがどのようにあなたを守るか pipelines
- リアルタイムの脅威検出依存関係グラフ内の新規または更新されたすべてのパッケージをスキャンし、OSシステムコール、コマンド実行、難読化されたコード、タイポスクワッティングなど、疑わしい動作を検出してフラグを立てます。
- 即時アラート: 環境内で新たな脅威が発生するとすぐに、セキュリティチームとDevOpsチームにSlack、Jira、またはメールで通知します。
- ワンクリックで修復: 生成する pull requests プロジェクト全体で脆弱な依存関係のバージョンを削除または置き換える。
- サポートされているエコシステム: 現在、npm、PyPI、Maven、Packagistが含まれています。
- Xygeniは、悪意のあるパッケージがビルドに到達する前に、最も早い段階で捕捉することで、サプライチェーン攻撃を未然に防ぎます。
👉 Xygeniマルウェア早期警告を無料でお試しください そして、自社のサプライチェーンの脅威をどれだけ迅速に検知し、無力化できるかを確認してください。 pipelines.






