Новый вредоносный код npm обходит защиту скриптов установки

Npm безопасность вредоносное по Javascript атаки Blockchain csoonline.com

Новый вредоносный пакет npm “indexed-btree” обходит защиту install scripts. Злоумышленники используют смарт-контракты для C2 и крадут данные через Slack/Telegram. Узнайте, как защититься от новых угроз цепочки поставок ПО.

Блокировка подозрительных install scripts может больше не быть достаточной для защиты от вредоносных зависимостей JavaScript, используемых в атаках на цепочки поставок программного обеспечения.

Исследователи безопасности из Checkmarx предупреждают о злоумышленниках, использующих вредоносный пакет под названием “indexed-btree” для маскировки под легитимную библиотеку sorted-btree с целью распространения вредоносного ПО, скрытого в обычном коде пакета.

Кампания отказывается от preinstall и postinstall скрипты, распространенные в недавних атаках, вместо этого используя основную функцию пакета для доставки полезной нагрузки. Checkmarx сообщил, что вредоносный пакет был загружен почти 2 миллиона раз в неделю, прежде чем был помечен и удален из реестра 3 сентября 2026 года. Это произошло примерно через 11 недель после появления первой вредоносной версии, согласно независимому анализу автора Blogspan Александра Баумгертнера.

Это открытие сделано после того, как npm ввела более строгие меры контроля в отношении скриптов жизненного цикла в июне.

Blockchain C2 в сочетании с кражей данных из Slack/Telegram

Вредоносный скрипт был встроен непосредственно в метод времени выполнения “BTree.prototype.set”, а не в хук установки в package.json пакета. Когда метод получает определенное значение ключа, код запускает обфусцированный загрузчик первой ступени как отдельный процесс Node.js.

После запуска загрузчик идентифицирует хост, собирая информацию, включая архитектуру операционной системы, имя хоста, ЦП, память и время безотказной работы. Затем данные передаются с использованием жестко закодированных каналов Slack и чатов Telegram.

Злоумышленники спрятали адрес сервера управления и контроля (C2) в смарт-контракте в тестовой сети Sepolia Ethereum blockchain.

«Контракт предоставляет функции getter и setter, которые вредоносное ПО опрашивает вместо запроса обычного домена», — заявили исследователи Checkmarx. «Этот метод более устойчив к отключению домена/IP, чем традиционные подходы C2, поскольку он использует смарт-контракт в качестве указателя на новый адрес всякий раз, когда старый отключается.

Далее по цепочке вредоносное ПО создает криптографические ключи для установления общего секрета с открытым ключом, полученным из блокчейна. Этот секрет в конечном итоге используется для разблокировки полезной нагрузки второй ступени из двух зашифрованных фрагментов в смарт-контракте.

Checkmarx не уточнил, что делает загрузчик второй ступени, но отметил, что вредоносное ПО заметает следы. Исследователи отметили, что оно содержит «функциональность для удаления файлов вредоносного ПО и удаления триггерного кода из основной функции прототипа».

Еще девять пакетов расширяют кампанию

Checkmarx также выявил девять других пакетов npm, связанных с кампанией, которые впоследствии были удалены из реестра. Среди них были ordered-kv-index, btree-leaderboard, priority-slot-queue, btree-range-store, btree-core, btree-time-index, btree-lru-cache, neighbor-key-map и sliding-score-window.

Несколько из этих пакетов имели сотни тысяч загрузок, в то время как btree-core имел более 1,9 миллиона загрузок.

Операторы пытались сделать экосистему пакетов легитимной, отметил Checkmarx, поддерживая репозиторий GitHub с многочисленными коммитами, при этом скрывая само вредоносное ПО из репозитория. Связанная учетная запись GitHub также использовала сгенерированное ИИ изображение профиля.

Checkmarx заявил, что кампания продолжается и что его выводы могут измениться по мере развития расследования. Компания предоставила список индикаторов компрометации (IOC) для команд безопасности, которые можно использовать для обнаружения и мониторинга.

Эта статья впервые появилась на InfoWorld.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: