Phát hiện 18 gói npm độc hại tấn công người dùng công cụ Alibaba bằng RAT đa nền tảng
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công chuỗi cung ứng phần mềm tinh vi, sử dụng 18 gói npm độc hại để cài đặt mã độc RAT lên máy tính của các nhà phát triển sử dụng công cụ...
- Giọng nữ Bắc
Một chiến dịch tấn công chuỗi cung ứng phần mềm (software supply chain attack) nhắm vào các nhà phát triển sử dụng công cụ của Alibaba vừa được các nhà nghiên cứu bảo mật phát hiện. Kẻ tấn công đã sử dụng 18 gói npm độc hại để phát tán một loại Remote Access Trojan (RAT) đa nền tảng, nhắm mục tiêu cụ thể vào môi trường làm việc của các lập trình viên nói tiếng Trung.
Table Of Content
Cơ chế tấn công tinh vi
Theo phân tích từ Socket, kẻ tấn công đã sử dụng các gói npm giả mạo, đặt tên trùng với các gói riêng tư (private packages) thuộc phạm vi @ali của Alibaba. Điển hình như gói lib-mtop, dù ban đầu không có chức năng gì, nhưng các phiên bản cập nhật gần đây đã được chèn thêm một trình tải (loader) độc hại. Trình tải này có nhiệm vụ thực thi lệnh curl để tải về và chạy mã JavaScript từ máy chủ từ xa.
Chiến dịch này sử dụng một cấu trúc cây phụ thuộc (dependency tree) phức tạp để che giấu hành vi. Các gói “mồi nhử” ở tầng trên sẽ kích hoạt việc cài đặt các gói ở tầng dưới, nơi chứa logic thực thi mã độc. Mã độc sử dụng một công cụ quy tắc (rule engine) dựa trên module vm của Node.js để tải payload tùy theo hệ điều hành của nạn nhân từ một tên miền giả mạo dịch vụ của Alibaba.
Khả năng gây hại trên đa nền tảng
Mã độc này thể hiện khả năng kiểm soát mạnh mẽ trên nhiều hệ điều hành:
- Windows: Vô hiệu hóa các ứng dụng bảo mật doanh nghiệp như Alilang, VPN và các công cụ văn phòng, sau đó thay thế bằng phiên bản đã bị chèn mã độc.
- Linux: Tải xuống binary payload vào thư mục
/tmp, thực thi dưới dạng tiến trình tách biệt và tự xóa dấu vết sau khi nạp vào bộ nhớ. - macOS: Chèn script độc hại vào
~/.zshrcvà thiết lập Launch Agent để duy trì sự hiện diện.
Payload cuối cùng là một backdoor phức tạp, cho phép kẻ tấn công thực thi lệnh, tải lên/tải xuống tệp tin, do thám hệ thống và di chuyển ngang (lateral movement). Mã độc còn có khả năng tự duy trì bằng cách tiêm mã vào các ứng dụng cộng tác doanh nghiệp như DingTalk, Wukong và Qoder.
Khuyến cáo bảo mật
Dựa trên các bình luận trong mã nguồn và dấu thời gian trên GitHub, các chuyên gia nhận định đây có thể là hoạt động của một nhóm tin tặc nói tiếng Trung với mục tiêu gián điệp công nghiệp. Danh sách các gói độc hại bao gồm: lib-mtop, aone-kit, aone-kit-cli, aone-sandbox, local-config-parser, smart-config-manager, cloud-config-fetcher, fast-transform-pipeline, aone-cloud-cli, colder-cli, def-open-client, feedback-ai-sdk, flight-compare-analyzer, lwp-web-client, lzd-unified-station-sdk, open-worker-cli, test-skill-zip, và uniapi-bridge.
Nếu bạn đã cài đặt bất kỳ gói nào trong danh sách trên, hãy coi hệ thống đã bị xâm nhập. Cần thực hiện ngay việc thay đổi toàn bộ thông tin xác thực (credentials) từ một máy tính sạch và kiểm tra kỹ lưỡng các dấu hiệu bất thường trên hệ thống phát triển.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.