Attakk ta' Konfużjoni ta' Dipendenza npm alone5511

Attakk ta' Konfużjoni ta' Dipendenza npm alone5511

TL; DR

Bejn l-1 ta' Mejju u s-6 ta' Mejju 2026, pubblikatur wieħed tal-npm, alone5511, imbotta tmien pakketti ta' dipendenza żero li jidhru li jimmiraw lejn Microsoft / Spazji tal-ismijiet tal-pakketti interni fl-istil ta' Azure.

Il-pakketti użaw ismijiet bħal cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internal, u carboniteappDiversi verżjonijiet użaw valuri għoljin ta' sever bħal 99.9.0 u, 99.9.13, li hija tattika komuni ta' konfużjoni dwar id-dipendenza mfassla biex tegħleb il-pakketti interni privati.

It-tmien pakketti aħwa kollha kienu diġà mhux ippubblikati minn npm mill-pubblikatur bejn l-1 ta' Mejju u s-6 ta' Mejju 2026. Il-metadata diretta tar-reġistru kkonfermat li t-tarballs issa jirritornaw HTTP 404 mis-CDN tal-npm.

Madankollu, il-grupp għadu importanti.

Il-piż fil-kampjuni kanoniċi, carbonite-internal:99.9.0 u, carboniteapp:99.9.0, jaħdem fil-ħin tal-installazzjoni permezz ta' preinstall ganċ. Jiġbor id-dejta tal-marki tas-swaba' tal-host, iġib l-IP pubbliku tal-magna minn api.ipify.org, jibni “RAPPORT TA’ INTELLIĠENZA PRO-LIVELL” falz, jimmarka lill-ospitant bħala RCE VERIFIED, u jibgħat ir-rapport lil bot tat-Tlegram permezz tat-Tlegram Bot API.

Twissija Bikrija ta' Malware ta' Xygeni (MEW) Is-sistema kklassifikat il-kampjuni kanoniċi bħala probabbilment malizzjużi b'punteġġ 'il fuq minn 91/100.

Qed insegwu dan bħala kampanja ta' konfużjoni dwar id-dipendenza tal-ismijiet interni ta' Microsoft b'fingerprinting tal-host fil-ħin tal-installazzjoni u esfiltrazzjoni ta' beacons ta' Telegram.

Il-Grupp: Tmien Pakketti, Pubblikatur Wieħed

Il-kont tal-pubblikatur alone5511 użajt l-indirizz elettroniku:

Il-kont ma kellux email verifikat, le SCM verifika, u punteġġ ta' reputazzjoni npm ta' 2.

Identità ta' GitHub b'referenza, alonebeast002/beastcrypt, deher ukoll fil-kuntest tal-grupp ta' grupp.

Il-pubblikatur ħareġ tmien pakketti relatati fuq perjodu ta' sitt ijiem. Il-pakketti kollha ma kellhom l-ebda dipendenza u segwew l-istess mudell ġenerali: pakkett żgħir, skript fil-ħin tal-installazzjoni, fingerprinting tal-host, u Telegram beaconing.

# Pakkett Verżjoni Malizzjuża Maħluq, UTC Mhux ippubblikat, UTC Tagħbija Konfermata Installa Hook
1 esploratur tal-kosmos 1.1.3 2026-05-01T18:26Z 2026-05-01T19:01Z Inferut, l-istess pubblikatur / raggruppament preinstallazzjoni, preżunta
2 signalsdk-web 1.0.0, 10.0.0 2026-05-04T13:57Z 2026-05-04T18:51Z Inferit preinstallazzjoni, preżunta
3 ms.analytics-web 99.0.0, 99.9.13 2026-05-04T18:47Z 2026-05-05T10:07Z Inferit preinstallazzjoni, preżunta
4 ikoni.ġenerati 99.9.13 2026-05-05T10:02Z 2026-05-05T12:57Z Inferit preinstallazzjoni, preżunta
5 traċċar tal-latenza 99.9.0 2026-05-05T11:57Z 2026-05-05T12:57Z Inferit preinstallazzjoni, preżunta
6 traċċar-tal-latenza-intern Verżjonijiet imneħħija mir-rekord tar-reġistru 2026-05-06T06:02Z 2026-05-06T08:35Z Inferit preinstallazzjoni, preżunta
7 carboniteapp 99.9.0 2026-05-06T05:49Z 2026-05-06T08:35Z Iva, fluss sħiħ tal-kodiċi tal-iskaner preinstallazzjoni: node index.js
8 karbonit-intern 99.9.0 2026-05-06T06:14Z 2026-05-06T08:36Z Iva, fluss sħiħ tal-kodiċi tal-iskaner preinstallazzjoni: node index.js

Total ta' tupli ta' verżjonijiet malizzjużi fil-klaster: 9+.

Xi rekords ta' pakketti ta' aħwa kellhom verżjonijiet imneħħija wara li ma tippubblikawx, u dan jillimita r-rikostruzzjoni eżatta mid-dejta tar-reġistru pubbliku biss.

Għaliex l-Ismijiet Huma Importanti

L-ismijiet tal-pakketti huma l-aktar sinjal qawwi.

Jidhru bħal SDK intern, telemetrija, ġenerazzjoni ta' ikoni, esploratur, jew pakketti ta' traċċar tal-latenza:

Dan mhux isem każwali. Jidher ikkalibrat għal konfużjoni dwar id-dipendenza.

Diversi pakketti aktar tard użaw numri ta' verżjoni għoljin:

Dan huwa importanti għaliex l-attakki ta' konfużjoni tad-dipendenza ħafna drabi jiddependu fuq pakketti pubbliċi li jkollhom verżjonijiet ogħla minn pakketti interni ta' reġistru privat. Jekk sistema ta' bini tkun ikkonfigurata ħażin, il-maniġer tal-pakketti jista' jagħżel il-verżjoni pubblika npm fuq dik interna maħsuba.

Il-pubblikatur jidher ukoll li jeskala maż-żmien.

Pakketti bikrija użaw verżjonijiet li jidhru normali, bħal 1.1.3 u, 1.0.0. Il-pakketti aktar tard ġew trasferiti 99.x.x u, 99.9.xDik il-bidla hija konsistenti ma' attur li qed jirfina l-kampanja għall-imġiba interna tar-riżoluzzjoni tal-pakkett.

X'jiġri fil-Ħin tal-Installazzjoni

Il-kampjuni kanoniċi, carbonite-internal:99.9.0 u, carboniteapp:99.9.0, jiddikjara preinstall ganċ:

 

Dan ifisser li l-payload jaħdem qabel ma npm jispiċċa jinstalla d-dipendenzi.

Dan huwa l-aktar punt bikri possibbli għall-installazzjoni. L-iżviluppatur m'għandux bżonn jimporta l-pakkett. Il-bini m'għandux bżonn jesegwixxi l-kodiċi tal-applikazzjoni. L-installazzjoni nnifisha hija biżżejjed.

Il-piż huwa żgħir, madwar 2.4 KB, u m'għandu l-ebda skop funzjonali lil hinn mill-beaconing.

Imġieba tat-Tagħbija

il index.js Il-fajl iwettaq erba' azzjonijiet ewlenin.

L-ewwel, isejjaħ api.ipify.org biex tikseb l-indirizz IP pubbliku tal-host:

It-tieni, jiġbor dejta bażika tal-marki tas-swaba' tal-host bl-użu tal-APIs tal-OS Node.js:

It-tielet, jifformattja d-dejta miġbura f'rapport b'ħafna linji b'banner litterali:

Ir-rapport jintemm b’dan li ġej:

Ir-raba’, jibgħat ir-rapport lil Telegram permezz ta’ sendTelegram(report) funzjoni, bl-użu tal-endpoint tal-API tat-Telegram Bot:

It-token eżatt tal-bot tat-Telegram huwa ppreservat ġewwa t-tarballs mhux ippubblikati u għandu jkun jista' jiġi rkuprat mill-ħażna interna tal-npm.

Għaliex il-Banner “RCE VERIFIKAT” Huwa Importanti

Il-litterali RCE VERIFIED Il-markatur huwa operattivament sinifikanti.

Il-payload ma jużax backdoor. Ma jippersistix. Ma jisraqx il-kredenzjali tal-cloud direttament. Minflok, jikkonferma li l-eżekuzzjoni tal-kodiċi seħħet waqt l-installazzjoni tal-pakkett.

Dak huwa biżżejjed għal kampanja ta' prova ta' eżekuzzjoni ta' konfużjoni dwar id-dipendenza.

Jekk l-attakkant jirċievi messaġġ Telegram minn ambjent fil-mira, ikun jaf li l-pakkett pubbliku npm ġie solvut u eżegwit ġewwa host reali, runner CI, workstation tal-iżviluppatur, jew ambjent tal-bini.

Fi kliem ieħor, il-malware mhux biss qed jiġbor metadata tal-host. Qed jivvalida jekk ir-riżoluzzjoni tal-pakkett tal-mira hijiex sfruttabbli.

Klassifikazzjoni tal-MEW ta' Xygeni

Xygeni MEW ikklassifika l-kampjuni kanoniċi bħala probabbilment malizzjuż, b'punteġġ 'il fuq minn 91/100.

Is-sejbiet inkludew:

Severità Sejbien Tifsira
Kritika esfiltrazzjoni_ta'_dejta_sensittiva req.write(data) iġorr ir-rapport tal-marka tas-swaba' tal-host f'messaġġ POST tat-Telegram li joħroġ
Għoli skripts_ta'_installazzjoni_malizzjużi preinstall: node index.js jattiva l-beacon fil-ħin tal-installazzjoni
Baxxa talba_suspettuża Skoperta tal-IP pubbliku permezz ta' api.ipify.org
Baxxa talba_suspettuża Endpoint tal-ħruġ tal-API tal-Bot tat-Telegram
Baxxa pakkett_trivijali Il-pakkett m'għandu l-ebda skop sinifikanti lil hinn mill-beaconing
info enumerazzjoni_ta'_dejta_sensittiva Id-dettalji tal-host bħal uptime, informazzjoni tal-utent, u isem tal-host huma enumerati

Kemm carbonite-internal:99.9.0 u, carboniteapp:99.9.0 kellhom payloads identiċi, inkluż l-istess ID tal-fluss tal-kodiċi u skripts ta' installazzjoni ekwivalenti għall-byte.

L-indiċi tal-proġetti tal-pubblikaturi tal-MEW immarka t-tmien pakketti kollha bħala parti mill-istess raggruppament ta' pubblikaturi/payloads.

Għaliex il-Mudell ta' Awto-Tneħħija tal-Pubblikazzjoni Huwa Importanti

It-tmien pakketti kollha ta' aħwa ma ġewx ippubblikati mill-pubblikatur fi ftit minuti jew sigħat mill-pubblikazzjoni.

Dak l-imġieba hija importanti.

Il-manutenturi leġittimi xi kultant ineħħu l-pubblikazzjoni tal-pakketti, iżda ż-żmien hawnhekk jidher qisu tindif ta' attakkant. Il-pakketti dehru, eżegwew il-payload tagħhom fil-ħin tal-installazzjoni jekk ġew solvuti minn mira, u mbagħad sparixxew mill-aċċess għar-reġistru pubbliku.

Dan joħloq żewġ problemi għad-difensuri.

L-ewwelnett, il-metadata pubblika tal-npm ma tibqax kompluta wara li ma tiġix ippubblikata. Xi rekords tal-verżjonijiet jistgħu jitneħħew jew ikunu aktar diffiċli biex jiġu rikostruwiti.

It-tieni, id-difensuri li jiddependu fuq l-istat attwali tar-reġistru jistgħu jitilfu pakketti li kienu preżenti matul it-tieqa ta' espożizzjoni iżda li m'għadhomx jistgħu jiġu installati.

Għal dik ir-raġuni, npm għandu jippreserva t-tarballs mhux ippubblikati internament għall-forensika. Il-bot tat-Telegram It-token ġewwa t-tarballs jista' jgħin biex jiġu enumerati l-kanali riċeventi u jiġu rikostruwiti l-vittmi possibbli.

Indikaturi ta' Kompromess u Sejbien

Pubblikatur u Kont

Qasam valur
isem tal-utent npm alone5511
email tal-pubblikatur tal-npm raistargaming703@gmail.com
reputazzjoni tal-npm 2
Email verifikata Nru
SCM verifikata Nru
Identità ta' GitHub irreferenzjata alonebeast002/beastcrypt

Ismijiet tal-Pakketti Affettwati

Mudelli ta' Verżjonijiet Suspettużi

Dawn il-verżjonijiet għoljin huma partikolarment rilevanti f'investigazzjonijiet ta' konfużjoni dwar id-dipendenza għaliex jistgħu jegħlbu l-verżjonijiet privati ​​tal-pakketti.

Punti tat-Tmiem tan-Netwerk

tip valur
Sonda tal-IP pubblika https://api.ipify.org
Sink tal-esfiltrazzjoni https://api.telegram.org/bot<token>/sendMessage
Metodu ta' esfiltrazzjoni POST tal-API tal-Bot tat-Telegram

Markaturi tat-Tagħbija

Fittex skripts tal-installazzjoni għal dawn l-istrings:

Immarka wkoll dan il-mudell tal-manifest:

Speċjalment meta mqabbla ma':

  • Żero dipendenzi
  • Daqs żgħir tal-pakkett
  • Isem tal-pakkett li jidher intern
  • Verżjoni ta' semver għoli
  • APIs tal-marki tas-swaba' ospitanti
  • Traffiku tal-API tal-Bot tat-Telegram

APIs tal-Impronti tas-Swaba' tal-Ospitanti

Il-payload kanonika tuża:

Jikkuntattja wkoll lil:

biex taqbad l-IP pubbliku tal-host.

Noti ta' Sejbien

Diversi regoli jistgħu jaqbdu din il-kampanja u varjanti simili.

L-ewwel, immonitorja għal skripts ta' installazzjoni npm li jikkuntattjaw Telegram:

Skript ta' installazzjoni ta' pakkett kważi qatt m'għandu jibgħat POST lil Telegram. Ittratta dan bħala ostili sakemm ma jkunx hemm eċċezzjoni ċara ħafna u riveduta.

It-tieni, il-bandiera preinstall skripts f'pakketti żgħar ta' dipendenza żero b'ismijiet li jidhru interni.

Il-kombinazzjoni ta' pakkett żgħir, verżjoni ta' server għoli, u isem intern bi stil ta' namespace hija sinjal qawwi ta' konfużjoni dwar id-dipendenza.

It-tielet, twissija dwar ismijiet ta' pakketti li jidhru qishom moduli privati ​​ta' inġinerija ppubblikati minn kontijiet pubbliċi npm b'reputazzjoni baxxa.

Eżempji minn dan il-grupp jinkludu:

Ir-raba', fittex referenzi ta' lockfile għat-tmien ismijiet ta' pakketti fis-sistemi CI u l-istazzjonijiet tax-xogħol tal-iżviluppaturi.

Fittex:

Kull tqabbil għandu jwassal għal reviżjoni ta' konfużjoni dwar id-dipendenza.

Azzjonijiet Suġġeriti tar-Reġistru

Dan il-grupp ma kienx diġà ppubblikat fil-ħin tar-rapport. Madankollu, it-tneħħija tal-pubblikazzjoni ma tneħħix ir-riskju.

Azzjonijiet rakkomandati min-naħa tal-npm:

  • Ikkonferma jekk it-tneħħija tal-pubblikazzjonijiet kinitx tindif mibdi mill-attakkant aktar milli azzjoni leġittima tal-manutentur.
  • Issospendi jew ipprojbixxi l-kont tal-pubblikatur alone5511.
  • Żid il-pubblikatur, l-indirizz elettroniku, l-ismijiet tal-pakketti, u l-markaturi tal-payload mal-listi ta' abbuż u tal-blokki tal-katina tal-provvista.
  • Ippreserva t-tarballs mhux ippubblikati fil-ħażna interna għall-forensika.
  • Oħroġ it-token tal-bot tat-Telegram mit-tarballs ippreservati.
  • Aħdem ma' Telegram, fejn possibbli, biex tidentifika l-kanal li jirċievi u tirrikostruwixxi t-telemetrija tal-vittmi potenzjali.

Lista ta' Kontroll tar-Rispons ta' Kompromess

Jekk xi wieħed mill-pakketti affettwati deher fil-lockfiles, fil-build logs, fil-cache tal-pakketti, jew fl-istorja tal-installazzjoni tas-CI tiegħek matul it-tieqa tal-espożizzjoni, ittrattah bħala avveniment ta' eżekuzzjoni ta' konfużjoni dwar id-dipendenza.

Rispons rakkomandat:

  • Identifika fejn ġie installat il-pakkett: workstation lokali, CI runner, build agent, jew immaġni tal-kontejner.
  • Ippreserva l-lockfiles, il-cache tal-npm, il-build logs, l-istorja tal-qoxra, u l-output tal-maniġer tal-pakketti.
  • Iċċekkja l-logs tan-netwerk ħerġin għal api.telegram.org u, api.ipify.org matul it-tieqa tal-installazzjoni.
  • Irrevedi jekk l-installazzjoni ħadmitx f'ambjent b'varjabbli sensittivi, kredenzjali, jew aċċess intern għan-netwerk.
  • Dawwar it-tokens esposti għall-ambjent tal-installazzjoni jekk il-host kien runner tas-CI privileġġjat jew workstation tal-iżviluppatur.
  • Konfigurazzjoni tar-riżoluzzjoni tal-pakkett tal-awditjar għal konfużjoni bejn ir-reġistru pubbliku/privat.
  • Inforza pakketti privati ​​b'ambitu u pinning tar-reġistru.
  • Imblokka pakketti pubbliċi mhux approvati li jaqblu ma' mudelli interni ta' ismijiet.
  • Żid guardrails għal skripts ta' installazzjoni, speċjalment preinstall, install, u postinstall.

Dak li għandhom jieħdu d-Difensuri

Din il-kampanja mhijiex teknikament kumplessa. Huwa preċiżament għalhekk li hija importanti.

Il-payload huwa żgħir, dirett, u faċli biex jitħaddem. L-attakkant m'għandux bżonn persistenza jew malware avvanzat. Jeħtieġ biss mogħdija waħda ta' riżoluzzjoni tal-pakkett li tkun ikkonfigurata ħażin.

Ir-riskju reali huwa l-konfużjoni dwar id-dipendenza.

Pakkett b'isem intern familjari, numru ta' verżjoni għoli, u preinstall ganċ jista' jdawwar normali npm install f'sinjal minn ġewwa l-ambjent tiegħek.

għall DevSecOps timijiet, il-lezzjoni hija ċara: l-ismijiet tal-pakketti interni huma assi sensittivi. Ittrattahom bħala wiċċ ta' attakk.

Irrapportat lil npm għal infurzar fil-livell tal-kont, blocklisting, u preservazzjoni ta' tarball mhux ippubblikat.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni