Skopie NPM paczki axios, który posiada 100 mln pobrań tygodniowo

Hakerzy zdołali przejąć konto opiekuna i wydać dwie złośliwe wersje pakietu NPM axios, oferującego implementację klienta HTTP dla przeglądarek i Node.js. Pakiet axios ma ponad 100 mln pobrań tygodniowo i jest używany jako zależność przez 174 tysiące innych pakietów. Złośliwe zmiany zostały zintegrowane w wydaniach Axios 1.14.1 oraz 0.30.4 poprzez podstawienie fikcyjnej zależności plain-crypto-js 4.2.1, zawierającej kod do ładowania komponentów, odbierających polecenia z kontrolnego serwera hakerów. Złośliwe wersje były oferowane do pobrania 31 marca przez niemal 3 godziny – od 03:21 do 6:15 (MSK).

Złośliwe wersje zostały umieszczone w NPM bezpośrednio z użyciem danych logowania głównego opiekuna projektu axios („jasonsaayman”) omijając standardowy mechanizm publikacji nowych wydań oparty na GitHub Actions. Zakłada się, że atakujący zdołali przejąć token dostępu do NPM od opiekuna, po czym zalogowali się na konto i zmienili powiązanie z adresem e-mail. Nie podano, w jaki sposób token dostępu został przejęty.

Uruchamiany złośliwy kod był umieszczony w pakiecie plain-crypto-js w pliku setup.js, aktywował się po zakończeniu instalacji pakietu NPM przez uchwyt postinstall (‘postinstall: „node setup.js”‘) i był używany do pobierania i instalowania trojana, atakującego systemy z Windows, macOS i Linux. Aby ukryć swoje obecność, po uruchomieniu złośliwy komponent usuwał plik setup.js i zastępował package.json wersją bez uchwytu postinstall. Skopie NPM paczki axios, który posiada 100 mln pobrań tygodniowo

W macOS złośliwy plik wykonywalny był ładowany jako „/Library/Caches/com.apple.act.mond”, w Windows – „%PROGRAMDATA%\wt.exe”, w Linux – „/tmp/ld.py,”. Po aktywacji w Linux i macOS co 60 sekund na zewnątrz serwer atakujący wysyłali zapytania o polecenia do wykonania na zainfekowanym systemie, które mogły być używane do pobierania dodatkowych złośliwych komponentów, wykonywania dowolnych poleceń powłoki oraz wyszukiwania/wysyłania określonych plików.

Złośliwa aktywność w Linux i macOS nie przewidywała zachowania obecności po ponownym uruchomieniu i była zaplanowana na szybkie zbieranie poufnych danych, haseł, tokenów i kluczy dostępu. W Windows tworzony był plik „%PROGRAMDATA%\system.bat”, który pobierał złośliwy komponent z serwera atakujących przy każdym logowaniu do systemu.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster