Rilevati 17 pacchetti dannosi nel repository NPM

Nel repository NPM sono stati individuati 17 pacchetti dannosi che sono stati distribuiti utilizzando il typosquatting, ovvero dando loro nomi simili a quelli di librerie popolari, nella speranza che l'utente compia un errore di battitura durante la digitazione del nome o non noti le differenze mentre seleziona un modulo dall'elenco.

I pacchetti discord-selfbot-v14, discord-lofy, discordsystem e discord-vilao utilizzavano una versione modificata della legittima libreria discord.js, che fornisce funzioni per interagire con l'API di Discord. I componenti dannosi sono stati integrati in uno dei file del pacchetto e contenevano circa 4000 righe di codice, confuso utilizzando nomi di variabili distorti, crittografia delle stringhe e violazione del formato del codice. Il codice eseguiva la scansione del filesystem locale per cercare token Discord e, se trovati, li inviava a un server malintenzionati.

Il pacchetto fix-error è stato presentato come un correttore di errori per Discord selfbot, ma includeva un'applicazione troiana chiamata PirateStealer, che rubava numeri di carte di credito e account collegati a Discord. Il componente dannoso si attivava tramite l'inserimento di codice JavaScript nel client Discord.

Il pacchetto prerequests-xcode conteneva un trojan per organizzare l'accesso remoto al sistema dell'utente, basato su un'applicazione DiscordRAT in Python.

Si presume che l'accesso ai server di Discord fosse necessario per i malintenzionati al fine di distribuire punti di controllo per botnet, agire come proxy per scaricare informazioni da sistemi compromessi, mascherare le tracce durante gli attacchi, diffondere malware tra gli utenti di Discord o rivendere account premium.

I pacchetti wafer-bind, wafer-autocomplete, wafer-beacon, wafer-caas, wafer-toggle, wafer-geolocation, wafer-image, wafer-form, wafer-lightbox, octavius-public e mrg-message-broker includevano codice per inviare il contenuto delle variabili d'ambiente, che potevano ad esempio includere chiavi di accesso, token o password per sistemi di integrazione continua o ambienti cloud, come AWS.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster