Siber güvenlik araştırmacıları, Alibaba geliştirici araçlarını kullananları hedef alan ve platformlar arası çalışan bir uzaktan erişim truva atı (RAT) dağıtan 18 yeni kötü amaçlı npm paketi keşfetti. Bu, Çince konuşulan ortamları hedef alan karmaşık ve hedefli bir yazılım tedarik zinciri saldırısının parçası olarak gerçekleşiyor.
Söz konusu paketlerden biri, "@ali" kapsamı altındaki özel bir Alibaba paketiyle aynı ada sahip, kapsamsız bir paket olan "lib-mtop". npm paketi ilk olarak Kasım 2023'te herhangi bir işlevsellik olmadan yayınlanmış olsa da, bu yılın Mart ve Nisan aylarında üç yeni sürümü (v1.0.1, v1.0.2 ve v1.0.3) yüklendi.
Bunun bir bakıcı hesabının ele geçirilmesinden mi yoksa proje geliştiricisinin kötü niyetli hale gelmesinden mi kaynaklandığı henüz netlik kazanmış değil. Kötü amaçlı değişikliklerin nasıl yapıldığına bakılmaksızın, yeni eklenen değişiklikler, curl kullanarak uzak bir JavaScript yükünü getirmek ve ardından çalıştırmak için tasarlanmış bir yükleyici içeriyor.
Şu anda npmjs[.]com'da "bulunamadı" hatasına yönlendiren aynı bakıcı hesabı "ch4ce", aone-kit, aone-kit-cli, aone-sandbox ve local-config-parser olmak üzere dört paket daha yayınladı.
Socket güvenlik araştırmacısı Karlo Zanki analizinde, "İlk üçü, package.json dosyasında bağımlılık olarak bildirdikleri özel, @ali kapsamlı paketlerle aynı ada sahip boş sarmalayıcılardır" dedi.
Son paket olan local-config-parser, meşru bir JSON yapılandırma dosyası ayrıştırıcısı uyguluyor ancak kendi başlarına zararsız olan ve diğer npm kullanıcı hesaplarından yayınlanan bağımlılıklar içeriyor. Bir araya getirildiklerinde, büyük olasılıkla Alibaba Grubu'nun bir parçası olan şirketlerde çalışan geliştiricileri hedef alan gelişmiş bir RAT için bir kanal görevi görüyorlar.
Spesifik olarak, kötü amaçlı yükleyici işlevselliği bölünmüş ve aynı bağımlılık ağacının parçası olarak hedeflere teslim edilen birkaç pakete gömülmüş durumda. @ali kapsamındaki özel paketleri taklit eden üst katman paketleri, bağımlılık ağacının kurulumunu etkinleştiren yemler olarak işlev görüyor.