En el repositorio de NPM se identificaron 17 paquetes maliciosos que se distribuyeron utilizando el typosquatting, es decir, asignando nombres similares a los de bibliotecas populares con la intención de que el usuario cometa un error tipográfico al escribir el nombre o no note las diferencias al elegir un módulo de la lista.
Los paquetes discord-selfbot-v14, discord-lofy, discordsystem y discord-vilao utilizaban una variante modificada de la biblioteca legítima discord.js, que proporciona funciones para interactuar con la API de Discord. Los componentes maliciosos estaban integrados en uno de los archivos del paquete e incluían alrededor de 4000 líneas de código, enredadas mediante la distorsión de nombres de variables, cifrado de cadenas y formateo de código. El código escaneaba el sistema de archivos local en busca de tokens de Discord y, al encontrarlos, los enviaba a servidor de los atacantes.
El paquete fix-error fue declarado como un corrector de errores en Discord selfbot, pero incluía una aplicación troyana llamada PirateStealer, que robaba números de tarjetas de crédito y cuentas relacionadas con Discord. El componente malicioso se activaba mediante la inyección de código JavaScript en el cliente de Discord.
El paquete prerequests-xcode incluía un troyano para organizar acceso remoto al sistema del usuario, basado en una aplicación de Python llamada DiscordRAT.
Se supone que los atacantes podrían necesitar acceso a los servidores de Discord para desplegar puntos de control de botnets, como proxy para cargar información de sistemas comprometidos, borrar pistas al llevar a cabo ataques, distribuir malware entre los usuarios de Discord o revender cuentas premium.
Los paquetes wafer-bind, wafer-autocomplete, wafer-beacon, wafer-caas, wafer-toggle, wafer-geolocation, wafer-image, wafer-form, wafer-lightbox, octavius-public y mrg-message-broker incluían código para enviar el contenido de las variables de entorno, que podían incluir claves de acceso, tokens o contraseñas de sistemas de integración continua o entornos en la nube, como AWS.
Fuente: opennet.ru
