Im NPM-Repository wurden 17 schadhafte Pakete entdeckt.

Im NPM-Repository wurden 17 schadhafte Pakete entdeckt, die durch Typosquatting verbreitet wurden, das heißt, sie tragen Namen, die ähnlich denen beliebter Bibliotheken sind, in der Erwartung, dass der Benutzer beim Eingeben des Namens einen Tippfehler macht oder die Unterschiede beim Auswählen eines Moduls aus der Liste nicht bemerkt.

Die Pakete discord-selfbot-v14, discord-lofy, discordsystem und discord-vilao verwendeten eine modifizierte Version der legitimen Bibliothek discord.js, die Funktionen zur Interaktion mit der Discord-API bereitstellt. Schadcode war in eine der Paketdateien integriert und umfasste etwa 4000 Zeilen Code, die durch Verfälschung von Variablennamen, Verschlüsselung von Zeichenfolgen und Formatierungsverletzungen obfuskiert waren. Der Code scannte das lokale Dateisystem nach Discord-Token und sendete sie im Fall einer Entdeckung an der Server Kriminelle ermöglicht wurde.

Das Paket fix-error wurde als Fehlerbehebung für Discord Selfbot angegeben, enthielt jedoch die Trojanische Anwendung PirateStealer, die mit dem Diebstahl von Kreditkartennummern und mit Discord verknüpften Konten befasst ist. Die schadhafte Komponente wurde durch das Einfügen von JavaScript-Code in den Discord-Client aktiviert.

Das Paket prerequests-xcode enthielt einen Trojaner, der auf einer Python-Anwendung namens DiscordRAT basierte und den Zugriff auf das System des Benutzers ermöglichen sollte.

Angenommen, dass der Zugriff auf die Discord-Server von Angreifern benötigt wurde, um Botnet-Kontrollpunkte einzurichten, als Proxy für das Herunterladen von Informationen von gehackten Systemen, um Spuren bei Angriffen zu verwischen, Malware unter Discord-Nutzern zu verbreiten oder Premium-Accounts weiterzuverkaufen.

Die Pakete wafer-bind, wafer-autocomplete, wafer-beacon, wafer-caas, wafer-toggle, wafer-geolocation, wafer-image, wafer-form, wafer-lightbox, octavius-public und mrg-message-broker enthielten Code zum Senden von Inhalten aus Umgebungsvariablen, die beispielsweise Zugangsschlüssel, Tokens oder Passwörter für kontinuierliche Integrationssysteme oder Cloud-Umgebungen wie AWS enthalten konnten.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster