17 packages malveillants identifiés dans le dépôt NPM

Dans le dépôt NPM, 17 paquets malveillants ont été identifiés, qui se sont répandus en utilisant le typosquatting, c'est-à-dire en leur attribuant des noms similaires à ceux de bibliothèques populaires, dans l'espoir que l'utilisateur fasse une faute de frappe en saisissant le nom ou ne remarque pas les différences en choisissant un module dans la liste.

Les paquets discord-selfbot-v14, discord-lofy, discordsystem et discord-vilao utilisaient une version modifiée de la bibliothèque légitime discord.js, qui fournit des fonctionnalités pour interagir avec l'API Discord. Les composants malveillants ont été intégrés dans l'un des fichiers du paquet et comprenaient environ 4000 lignes de code, obscurcies par l'utilisation de la dissimulation de noms de variables, de l'encryption de chaînes et de violations de formatage de code. Le code scannait le système de fichiers local à la recherche de tokens Discord et, en cas de détection, les envoyait à serveur cybercriminels.

Le paquet fix-error était présenté comme corrigeant des erreurs dans le selfbot Discord, mais incluait une application trojan PirateStealer, visant à voler des numéros de cartes de crédit et des comptes liés à Discord. Le composant malveillant était activé par le biais d'une substitution de code JavaScript dans le client Discord.

Le paquet prerequests-xcode incluait un trojan pour l'organisation d'un accès à distance au système de l'utilisateur, basé sur une application Python appelée DiscordRAT.

Il est supposé que l'accès aux serveurs Discord pouvait être nécessaire aux attaquants pour déployer des points de contrôle de botnet, en tant que proxy pour télécharger des informations depuis des systèmes compromis, dissimuler leurs traces lors d'attaques, répandre des logiciels malveillants parmi les utilisateurs de Discord ou revendre des comptes premium.

Les paquets wafer-bind, wafer-autocomplete, wafer-beacon, wafer-caas, wafer-toggle, wafer-geolocation, wafer-image, wafer-form, wafer-lightbox, octavius-public et mrg-message-broker contenaient du code pour envoyer le contenu des variables d'environnement, qui pouvaient, par exemple, inclure des clés d'accès, des tokens ou des mots de passe pour des systèmes d'intégration continue ou des environnements cloud tels qu'AWS.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster