Siber Güvenlik

npm Kaydındaki Yaklaşık 800 Zararlı Paket, Çapraz Platformlu RAT ve Bilgi Çalıcı Dağıtıyor

npm Kaydındaki Yaklaşık 800 Zararlı Paket, Çapraz Platformlu RAT ve Bilgi Çalıcı Dağıtıyor
Malta'da Hem Öğren Hem Çalış

Yazılım geliştiricilerin sıkça kullandığı npm kaydına, Windows, Mac ve Linux sistemlerini hedef alan çapraz platformlu kötü amaçlı yazılımlar bulaştı. Yeni tespit edilen bir siber saldırı kampanyası kapsamında, kayıt altına yaklaşık 800 zararlı paket yüklendi.

OpenSourceMalware araştırmacısı Paul McCarty, saldırının detaylarına ilişkin yaptığı açıklamada, "Bu paketler, yapay zeka ile üretilmiş rastgele isimleri veya yazım hatalarını taklit eden paket adlarını kullanıyor. Ancak içerdikleri tüm paketler, son derece güçlü bir uzaktan erişim truva atı (RAT) ve bilgi çalıcı zararlı yazılım barındırıyor" ifadelerini kullandı.

npm ekosistemini hedef alan diğer yazılım tedarik zinciri saldırıları genellikle kötü amaçlı kodu çalıştırmak için 'preinstall' veya 'postinstall' gibi yaşam döngüsü kancalarını kullanır. Ancak yeni tespit edilen bu paketler farklı bir yöntem izliyor. Saldırganlar, paketlerin içine ekledikleri bir README dosyası aracılığıyla geliştiricileri, modülleri, yerel dosyaları ve üçüncü taraf paketleri içe aktarmak için kullanılan yerleşik bir fonksiyon olan require() ile bu paketleri yüklemeleri konusunda yönlendiriyor.

Geliştiricilerin bu talimata uymasıyla birlikte, WEL1DROPPER adlı bir zararlı yazılım indirici devreye giriyor. Bu indirici çalıştığında, hedef sistemin işletim sistemini ve işlemci mimarisini tespit ediyor. Ardından üç farklı Cloudflare Workers sunucusundan biri üzerinden sistemle uyumlu bir zararlı yükü çekiyor. Saldırganların kullandığı üç Cloudflare Workers alan adı şu şekilde:

  • oob-worker.cf103-070.workers[.]dev
  • oob-worker.cf102-baf.workers[.]dev
  • oob-worker.cf99-9b3.workers[.]dev

HTTPS üzerinden yapılan indirme işlemleri başarısız olursa, zararlı yazılım platforma özel bir alan adına geçiş yapıyor ve bir sonraki aşamayı "wel1[.]ru" alan adından DNS TXT kayıtlarını kullanarak elde ediyor. Her işletim sistemi ve CPU mimarisi için kullanılan zararlı yük alan adları ise şöyle:

  • Linux x64 - sdk.dl.wel1[.]ru
  • Linux ARM64 - ext.dl.wel1[.]ru
  • macOS - pkg.dl.wel1[.]ru
  • Windows - net.dl.wel1[.]ru

McCarty, zararlı yazılımın çalışma mantığını şu sözlerle anlattı: "Paket, öncelikle c. adresinden bir TXT kaydı talep ediyor. Yanıtı, 1 ile 2.000 arasında bir değer kabul ederek zararlı yük parçalarının sayısı olarak ayrıştırıyor. Daha sonra numaralandırılmış TXT kayıtlarını istiyor. Döndürülen dizeler birleştiriliyor ve ikili bir tampon belleğe dönüştürülmek üzere Base64 kodu çözülerek binary hale getiriliyor."

Saldırının son aşamasında, elde edilen zararlı yük geçici bir klasöre yazılıyor. Linux ve macOS sistemlerde "/bin/sh", Windows sistemlerde ise "cmd.exe" komutları kullanılarak zararlı yazılım doğrudan çalıştırılıyor.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News