
60 بسته در شاخص NPM کشف شده است که سعی در جمع آوری داده های میزبان و شبکه حساس و ارسال آن به یک شبکه دکورد کنترل شده توسط بازیگر تهدید دارد.
به گفته تیم تحقیقاتی تهدید سوکت ، بسته ها از 12 ماه مه از سه حساب ناشر در مخزن NPM بارگذاری شدند.
هر یک از بسته های مخرب حاوی یک اسکریپت پس از نصب است که به طور خودکار در هنگام “نصب NPM” اجرا می شود و اطلاعات زیر را جمع آوری می کند:
- نام میزبان
- آدرس IP داخلی
- فهرست خانه کاربر
- فهرست کار فعلی
- نام کاربری
- سرورهای سیستم DNS
در تلاش برای تعیین اینکه آیا در یک محیط تجزیه و تحلیل کار می کند ، اسکریپت برای نام های میزبان مربوط به ارائه دهندگان ابر ، رشته های DNS معکوس ، بررسی می کند.
سوکت تحویل بارهای مرحله دوم ، افزایش امتیاز یا مکانیسم های مداوم را مشاهده نکرد. با این حال ، با توجه به نوع داده های جمع آوری شده ، خطر حملات شبکه هدفمند قابل توجه است.
بسته هایی که هنوز در NPM موجود است
محققان بسته های مخرب را گزارش دادند اما در زمان نوشتن آنها هنوز در NPM در دسترس بودند و تعداد 3،000 بارگیری تجمعی را نشان دادند. با این حال ، با انتشار زمان ، هیچ یک از آنها در مخزن حضور نداشتند.
برای فریب توسعه دهندگان در استفاده از آنها ، بازیگر تهدید در پشت این کمپین از نام هایی شبیه به بسته های مشروع موجود در این فهرست استفاده کرد ، مانند “Plipper-Plugins ،” React-Xerm2 “و” Hermes-Inspector-Msggen “، نام های اعتماد به نفس عمومی و سایر مواردی که در آزمایش قرار دارند ، احتمالاً هدف قرار دادن لوله های CI/CD است.
لیست کامل 60 بسته مخرب در قسمت پایین گزارش سوکت موجود است.
اگر هر یک از آنها را نصب کرده اید ، توصیه می شود آنها را فوراً حذف کرده و یک اسکن کامل سیستم را برای ریشه کن کردن هرگونه بقایای عفونت انجام دهید.
پاک کننده های داده در NPM
یکی دیگر از کمپین های Malicios که دیروز در NPM کشف شد ، شامل هشت بسته مخرب است که از طریق تایپ کردن ، ابزارهای قانونی را تقلید می کنند اما می توانند پرونده ها ، داده های فاسد و خاموش کردن سیستم ها را حذف کنند.
این بسته ها ، که React ، Vue.js ، Vite ، Node.js و اکوسیستم های Quill را هدف قرار داده اند ، برای دو سال گذشته در NPM وجود داشته و 6،200 بارگیری دریافت کرده اند.
فرار از این مدت طولانی تا حدی به دلیل بارهای فعال شده بر اساس تاریخ سیستم هارد کد شده بود و برای از بین بردن فایلهای چارچوب ، روش های فاسد هسته جاوا اسکریپت و مکانیسم های ذخیره سازی مرورگر خرابکاری ساختار یافته بودند.
.jpg)
منبع: سوکت
بازیگر تهدید در پشت این کمپین ، که آنها را با نام “XuxingFeng” منتشر کرده است ، همچنین چندین بسته قانونی را برای ایجاد اعتماد و فرار از تشخیص ذکر کرده است.
اگرچه این خطر اکنون بر اساس تاریخ های سخت کدگذاری شده است ، حذف بسته ها از اهمیت ویژه ای برخوردار است زیرا نویسنده آنها می تواند به روزرسانی هایی را معرفی کند که در آینده عملکردهای پاک کننده آنها را دوباره تحریک می کند.

براساس تجزیه و تحلیل اقدامات مخرب 14 میلیون ، 10 تکنیک برتر ATT & CK را در پشت 93 ٪ حملات و نحوه دفاع در برابر آنها کشف کنید.
More Stories
کاهش ۳۰ درصدی جمعیت فیلهای ساوانا در آفریقا طی یک دهه
رشد خیرهکننده ۲۳ درصدی فروش خودروهای برقی چین در ماه ژوئیه
نگرانیها از تعدیل نیرو در استودیو آرکین؛ آیا بازی بعدی دیشانرد لغو میشود؟