Scroll untuk baca artikel
Networking

Lusinan paket berbahaya pada NPM mengumpulkan data host dan jaringan

108
×

Lusinan paket berbahaya pada NPM mengumpulkan data host dan jaringan

Share this article
lusinan-paket-berbahaya-pada-npm-mengumpulkan-data-host-dan-jaringan
Lusinan paket berbahaya pada NPM mengumpulkan data host dan jaringan

Lusinan paket berbahaya pada NPM mengumpulkan data host dan jaringan

60 paket telah ditemukan dalam indeks NPM yang berupaya mengumpulkan data host dan jaringan yang sensitif dan mengirimkannya ke webhook perselisihan yang dikendalikan oleh aktor ancaman.

Example 300x600

Menurut Tim Penelitian Ancaman Soketpaket diunggah ke repositori NPM mulai 12 Mei dari tiga akun penerbit.

Masing-masing paket berbahaya berisi skrip pasca-instal yang secara otomatis dieksekusi selama ‘Instal NPM’ dan mengumpulkan informasi berikut:

  • Nama host
  • Alamat IP internal
  • Direktori Rumah Pengguna
  • Direktori Kerja Saat Ini
  • Nama belakang
  • Server DNS Sistem

Script memeriksa nama host yang terkait dengan penyedia cloud, membalikkan string DNS, dalam upaya untuk menentukan apakah berjalan di lingkungan analisis.

Soket tidak mengamati pengiriman muatan tahap kedua, eskalasi hak istimewa, atau mekanisme yang persisten. Namun, mengingat jenis data yang dikumpulkan, bahaya serangan jaringan yang ditargetkan adalah signifikan.

Paket masih tersedia di NPM

Para peneliti melaporkan paket jahat tetapi pada saat penulisan mereka masih tersedia di NPM dan menunjukkan jumlah unduhan kumulatif sebesar 3.000. Namun, dengan menerbitkan waktu, tidak ada yang ada di repositori.

Untuk menipu pengembang agar menggunakannya, aktor ancaman di balik kampanye menggunakan nama-nama yang mirip dengan paket yang sah dalam indeks, seperti ‘Flipper-Plugins,’ ‘React-Xterm2,’ dan ‘Hermes-Inspector-Msggen,’ nama-nama yang menghargai kepercayaan generik, dan lainnya yang mengisyaratkan pengujian, kemungkinan menargetkan pipa Ci/Cd Cd.

Daftar lengkap 60 paket berbahaya tersedia di bagian bawah laporan Socket.

Jika Anda telah memasang salah satu dari mereka, disarankan untuk segera menghapusnya dan melakukan pemindaian sistem penuh untuk memberantas sisa -sisa infeksi.

Wiper data di NPM

Kampanye Malicios Lainnya Soket terbuka Kemarin di NPM melibatkan delapan paket berbahaya yang meniru alat yang sah melalui pengkuat tetapi dapat menghapus file, data korup, dan mematikan sistem.

Paket -paket tersebut, yang menargetkan ekosistem React, Vue.js, Vite, Node.js, dan Quill, ada di NPM selama dua tahun terakhir, mendapatkan 6.200 unduhan.

Menghindari selama ini sebagian disebabkan oleh muatan yang diaktifkan berdasarkan tanggal sistem hardcoded dan disusun untuk secara progresif menghancurkan file kerangka kerja, metode javascript inti korup, dan mekanisme penyimpanan browser browser.

Script yang dirancang untuk menghapus file terkait vue.js pada 19-30 Juni 2023
Script yang dirancang untuk menghapus file terkait vue.js pada 19-30 Juni 2023
Sumber: Soket

Aktor ancaman di balik kampanye ini, yang menerbitkannya dengan nama ‘Xuxingfeng’, juga telah mendaftarkan beberapa paket yang sah untuk membangun kepercayaan dan menghindari deteksi.

Meskipun bahaya telah berlalu sekarang berdasarkan tanggal hardcoded, menghapus paket sangat penting karena penulisnya dapat memperkenalkan pembaruan yang akan memicu kembali fungsi penghapusan mereka di masa depan.