60 paket telah ditemukan dalam indeks NPM yang berupaya mengumpulkan data host dan jaringan yang sensitif dan mengirimkannya ke webhook perselisihan yang dikendalikan oleh aktor ancaman.
Menurut Tim Penelitian Ancaman Soketpaket diunggah ke repositori NPM mulai 12 Mei dari tiga akun penerbit.
Masing-masing paket berbahaya berisi skrip pasca-instal yang secara otomatis dieksekusi selama ‘Instal NPM’ dan mengumpulkan informasi berikut:
- Nama host
- Alamat IP internal
- Direktori Rumah Pengguna
- Direktori Kerja Saat Ini
- Nama belakang
- Server DNS Sistem
Script memeriksa nama host yang terkait dengan penyedia cloud, membalikkan string DNS, dalam upaya untuk menentukan apakah berjalan di lingkungan analisis.
Soket tidak mengamati pengiriman muatan tahap kedua, eskalasi hak istimewa, atau mekanisme yang persisten. Namun, mengingat jenis data yang dikumpulkan, bahaya serangan jaringan yang ditargetkan adalah signifikan.
Paket masih tersedia di NPM
Para peneliti melaporkan paket jahat tetapi pada saat penulisan mereka masih tersedia di NPM dan menunjukkan jumlah unduhan kumulatif sebesar 3.000. Namun, dengan menerbitkan waktu, tidak ada yang ada di repositori.
Untuk menipu pengembang agar menggunakannya, aktor ancaman di balik kampanye menggunakan nama-nama yang mirip dengan paket yang sah dalam indeks, seperti ‘Flipper-Plugins,’ ‘React-Xterm2,’ dan ‘Hermes-Inspector-Msggen,’ nama-nama yang menghargai kepercayaan generik, dan lainnya yang mengisyaratkan pengujian, kemungkinan menargetkan pipa Ci/Cd Cd.
Daftar lengkap 60 paket berbahaya tersedia di bagian bawah laporan Socket.
Jika Anda telah memasang salah satu dari mereka, disarankan untuk segera menghapusnya dan melakukan pemindaian sistem penuh untuk memberantas sisa -sisa infeksi.
Wiper data di NPM
Kampanye Malicios Lainnya Soket terbuka Kemarin di NPM melibatkan delapan paket berbahaya yang meniru alat yang sah melalui pengkuat tetapi dapat menghapus file, data korup, dan mematikan sistem.
Paket -paket tersebut, yang menargetkan ekosistem React, Vue.js, Vite, Node.js, dan Quill, ada di NPM selama dua tahun terakhir, mendapatkan 6.200 unduhan.
Menghindari selama ini sebagian disebabkan oleh muatan yang diaktifkan berdasarkan tanggal sistem hardcoded dan disusun untuk secara progresif menghancurkan file kerangka kerja, metode javascript inti korup, dan mekanisme penyimpanan browser browser.
Sumber: Soket
Aktor ancaman di balik kampanye ini, yang menerbitkannya dengan nama ‘Xuxingfeng’, juga telah mendaftarkan beberapa paket yang sah untuk membangun kepercayaan dan menghindari deteksi.
Meskipun bahaya telah berlalu sekarang berdasarkan tanggal hardcoded, menghapus paket sangat penting karena penulisnya dapat memperkenalkan pembaruan yang akan memicu kembali fungsi penghapusan mereka di masa depan.
