NPM-Paket axios kompromittiert, das 100 Millionen Downloads pro Woche verzeichnet

Angreifer konnten das Konto des Hauptverwalters ĂŒbernehmen und zwei bösartige Versionen des NPM-Pakets axios, einem HTTP-Client fĂŒr Browser und Node.js, herausgeben. Das axios-Paket verzeichnet ĂŒber 100 Millionen Downloads pro Woche und wird als AbhĂ€ngigkeit von 174.000 anderen Paketen verwendet. Die bösartigen Änderungen wurden in die Versionen Axios 1.14.1 und 0.30.4 integriert, indem eine gefĂ€lschte AbhĂ€ngigkeit namens plain-crypto-js 4.2.1 eingesetzt wurde, die Code zum Herunterladen von Komponenten enthielt, die Befehle von einem Server der Angreifer entgegennahmen. Die bösartigen Versionen waren am 31. MĂ€rz fast 3 Stunden lang zum Download verfĂŒgbar — von 03:21 bis 06:15 (MSK).

Die bösartigen Versionen wurden direkt im NPM unter Verwendung der Zugangsdaten des Hauptverwalters des axios-Projekts („jasonsaayman“) veröffentlicht, wodurch der regulĂ€re Veröffentlichungsmechanismus ĂŒber GitHub Actions umgangen wurde. Es wird vermutet, dass die Angreifer das NPM-Token des Verwalters ĂŒbernommen haben, woraufhin sie sich in das Konto einloggten und die E-Mail-Zuordnung Ă€nderten. Wie genau das Zugangstoken ĂŒbernommen wurde, bleibt unklar.

Der gestartete Schadcode war im Paket plain-crypto-js in der Datei setup.js enthalten, aktivierte sich nach der Installation des NPM-Pakets ĂŒber den postinstall-Handler (‘postinstall: «node setup.js»‘) und wurde verwendet, um ein Trojanisches Pferd herunterzuladen und zu installieren, das Systeme mit Windows, macOS und Linux angreift. Um seine PrĂ€senz nach dem Start zu verbergen, löschte die bösartige Komponente die Datei setup.js und ersetzte package.json durch eine Version ohne postinstall-Hook. NPM-Paket axios kompromittiert, das 100 Millionen Downloads pro Woche verzeichnet

Unter macOS wurde die bösartige ausfĂŒhrbare Datei als «/Library/Caches/com.apple.act.mond» heruntergeladen, unter Windows — als «%PROGRAMDATA%\wt.exe», unter Linux — als «/tmp/ld.py». Nach der Aktivierung in Linux und macOS wurde alle 60 Sekunden eine Anfrage an die Angreifer gesendet, um Kommandos auf dem infizierten System auszufĂŒhren, die zum Herunterladen zusĂ€tzlicher bösartiger Komponenten, zur AusfĂŒhrung beliebiger Shell-Kommandos und zum Suchen/Versenden bestimmter Dateien verwendet werden konnten. der Server Die bösartige AktivitĂ€t unter Linux und macOS sah keine Persistenz nach einem Neustart vor und war darauf ausgelegt, schnell sensible Daten, Passwörter, Tokens und ZugangsschlĂŒssel zu sammeln. Unter Windows wurde eine Datei «%PROGRAMDATA%\system.bat» erstellt, die die bösartige Komponente extrahierte.

Schadhafte AktivitĂ€t in Linux und macOS sah keine Speicherung der PrĂ€senz nach einem Neustart vor und war darauf ausgelegt, schnell vertrauliche Daten, Passwörter, Tokens und ZugangsschlĂŒssel zu sammeln. Unter Windows wurde die Datei „%PROGRAMDATA%\system.bat“ erstellt, die die schadhafte Komponente extrahierte. Server Angreifer bei jeder Anmeldung.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster