Siber Güvenlik

joyfill npm Paketlerinin Beta Sürümleri Ele Geçirildi: Node.js'e Yüklenince RAT Çalıştırıyor

joyfill npm Paketlerinin Beta Sürümleri Ele Geçirildi: Node.js'e Yüklenince RAT Çalıştırıyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

@joyfill ad alanındaki iki npm paketinin beta sürümleri, DEV#POPPER kötü amaçlı yazılım ailesiyle bağlantılı bir uzaktan erişim truva atı (RAT) dağıtmak için ele geçirildi.

Etkilenen paketler şunlar:

Socket tarafından yapılan analize göre, bu iki paket, "Tron, Aptos ve BNB Smart Chain işlemleri aracılığıyla şifrelenmiş kodu çözen bir import-time JavaScript implantı" içeriyor.

Diğer kötü amaçlı paketlerin aksine, bu JavaScript kütüphanelerindeki implant, bir npm yaşam döngüsü kancası (lifecycle hook) ile değil, Node.js CommonJS paket giriş noktasını yüklediğinde doğrudan çalışıyor.

Tron, Aptos ve BNB Smart Chain'den oluşan çoklu blockchain çözümleyici yapısının, PolinRider olarak izlenen ve Contagious Interview ile bağlantılı olduğu değerlendirilen bir tehdit kümesiyle ilişkilendirildiği belirtiliyor.

Geçtiğimiz günlerde Checkmarx ve OpenSourceMalware, aynı kademeli blockchain tabanlı komuta ve kontrol (C2) altyapısını kullanarak Vite ön uç araç ekosistemini hedef alan ve ters kabuk, kimlik bilgisi toplama, dosya sızdırma ve kalıcı arka kapı enjeksiyonu yeteneklerine sahip bir RAT dağıtan ViteVenom adlı bir dizi kötü amaçlı npm paketini gündeme getirmişti.

İmplant iki paralel eylem dizisinden oluşuyor:

  • DEV#POPPER kötü amaçlı yazılım ailesiyle benzerlikler taşıyan, 77 KB boyutunda kurtarılmış bir JavaScript yüküne yönlendiren işlem içi bir dal
  • 23.27.13[.]43 adresinden ayrı bir boot yükü talep eden, yanıtın şifresini çözen ve değerlendiren, ayrılmış bir Node.js süreci başlatan ikincil bir dal

Paket yüklendiğinde, blockchain tabanlı bir dağıtım başlatıyor. Bu dağıtım, sabit kodlanmış bir Tron adresinin son giden işleminden bir BSC işlem hash'i alıyor. Bu adım başarısız olursa, yedek olarak bir Aptos hesabını sorgulayarak BSC işlemini alıyor ve buradan JavaScript kodunun şifresini çözüp çalıştırıyor.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News