W repozytorium NPM wykryto 17 złośliwych pakietów

W repozytorium NPM zidentyfikowano 17 złośliwych pakietów, które były rozpowszechniane z wykorzystaniem typosquattingu, tzn. nadawania nazw podobnych do nazw popularnych bibliotek, zakładając, że użytkownik popełni błąd podczas wpisywania nazwy lub nie zauważy różnic, wybierając moduł z listy.

Pakiety discord-selfbot-v14, discord-lofy, discordsystem oraz discord-vilao wykorzystały zmodyfikowaną wersję legalnej biblioteki discord.js, która oferuje funkcje do interakcji z API Discord. Złośliwe komponenty zostały zintegrowane w jednym z plików pakietu i zawierały około 4000 linii kodu, zagmatwanego przez użycie zniekształceń nazw zmiennych, szyfrowania ciągów i naruszenia formatowania kodu. Kod skanował lokalny system plików w poszukiwaniu tokenów Discord i w przypadku ich wykrycia wysyłał je na serwer serwer atakujących.

Pakiet fix-error był przedstawiany jako naprawiający błędy w Discord selfbot, ale zawierał trojana o nazwie PirateStealer, który kradł numery kart kredytowych i kont powiązanych z Discord. Złośliwy komponent aktywował się przez podstawienie kodu JavaScript do klienta Discord.

Pakiet prerequests-xcode zawierał trojana do zdalnego dostępu do systemu użytkownika, oparty na aplikacji DiscordRAT w Pythonie.

Zakłada się, że dostęp do serwerów Discord mógł być potrzebny przestępcom do wdrożenia punktów kontroli botnetu, jako proxy do pobierania informacji z zhakowanych systemów, zacierania śladów podczas przeprowadzania ataków, rozpowszechniania złośliwego oprogramowania wśród użytkowników Discord lub odsprzedaży premium kont.

Pakiety wafer-bind, wafer-autocomplete, wafer-beacon, wafer-caas, wafer-toggle, wafer-geolocation, wafer-image, wafer-form, wafer-lightbox, octavius-public i mrg-message-broker zawierały kod do wysyłania zawartości zmiennych środowiskowych, które mogły zawierać klucze dostępu, tokeny lub hasła do systemów ciągłej integracji lub środowisk chmurowych, takich jak AWS.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster