Siber Güvenlik

@asyncapi npm Paketleri Tehlikeye Atıldı: Miasma Botnet Yükleyicisi Yayılıyor

@asyncapi npm Paketleri Tehlikeye Atıldı: Miasma Botnet Yükleyicisi Yayılıyor
Malta Mavi Lagün'de İngilizce

OX Security, SafeDep, Socket ve StepSecurity güvenlik şirketlerinin ortaklaşa yürüttüğü araştırmaya göre, @asyncapi ad alanındaki dört npm paketi tehlikeye atıldı ve bu paketler üzerinden çok aşamalı bir botnet yükleyicisi dağıtıldığı tespit edildi.

Etkilenen paketler şu şekilde sıralanıyor:

Socket'in aktardığına göre, “Tehlikeye atılan paketler, IPFS üzerinden Miasma olarak tanımlanan şifreli ikinci aşama yükünü indiren, gizlenmiş bir ilk aşama yükü dağıtıyor.”

Etkilenen paketlerde gizli bir JavaScript implantı bulunuyor. Her bir paket, aynı ikinci aşama indiricisine dönüşen enjekte edilmiş bir kaynak dosyası içeriyor. Önceki saldırılardan farklı olarak, burada JavaScript yükünü tetiklemek için kurulum kancaları (install hooks) kullanılmıyor. Kötü amaçlı kod, enfekte modül Node.js tarafından yüklendiğinde çalışıyor ve IPFS’den kötü amaçlı yazılımı indirip çalıştıran ayrı bir arka plan düğümü (node) başlatıyor.

İkinci aşama yükü, ‘sync.js’ adında şifreli bir JavaScript yükleyicisi olarak karşımıza çıkıyor. Bu yükleyici işletim sistemine özgü dizinlere yazılıp çalıştırılıyor. Yükleyicinin indirme adresi ‘ipfs[.]io/ipfs/QmQobZSp1wRPrpSEQ56qnyq7ecZh5Bg5k1fnjt4SUwwHb9’ olarak belirlendi. Yükleyicinin içerdiği iki bileşen şöyle:

  • Miasma görev çerçevesine (tasking framework) dönüşen şifrelenmiş nihai JavaScript yükü
  • Çalışma zamanının ‘spawn-chain’ çerçevesi tarafından kullanılan büyük bir şifrelenmiş veri yığını

Bu çerçeve toplamda 744 modülü bir araya getiriyor. Altı bağımsız komuta ve kontrol (C2) iletişim kanalını destekleyen bir komut çerçevesi olarak inşa edilmiş. Bu kanallar arasında HTTP, Nostr rölesi, IPFS, BitTorrent DHT, libp2p GossipSub P2P ağı ve bir Ethereum akıllı sözleşmesi bulunuyor.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News