Cảnh báo: 8 gói npm độc hại với hơn 40.000 lượt tải đang phát tán Overlord RAT và mã độc đánh cắp dữ liệu
Các nhà nghiên cứu an ninh mạng vừa phát hiện chiến dịch tấn công chuỗi cung ứng thông qua các gói npm độc hại, nhắm vào người dùng Windows để cài đặt mã độc RAT và công cụ đánh cắp thông...
- Giọng nữ Bắc
Một chiến dịch tấn công chuỗi cung ứng kéo dài thông qua các gói thư viện npm vừa được các nhà nghiên cứu từ CloudSEK và Checkmarx phanh phui. Chiến dịch này, được đặt tên là MALFEX, tập trung vào việc phát tán các loại mã độc đánh cắp thông tin (stealer) và Remote Access Trojan (RAT) tới các máy tính bị lây nhiễm.
Chi tiết về chiến dịch MALFEX
Theo phân tích, kẻ tấn công đứng sau chiến dịch này đã đăng tải tổng cộng 12 gói phần mềm kể từ tháng 8/2023, trong đó có 8 gói đã được xác nhận chứa mã độc. Tổng số lượt tải xuống các gói này lên tới 40.767 lần, trong đó gói function-flag chiếm tỉ trọng lớn nhất với 37.419 lượt tải.
Mã độc được thiết kế để lây nhiễm vào hệ điều hành Windows thông qua ba con đường chính:
- Overlord RAT: Một loại RAT mã nguồn mở viết bằng Go, sử dụng các giao dịch Solana để trích xuất địa chỉ máy chủ điều khiển (C2).
- Movinlike: Một công cụ đánh cắp dữ liệu (stealer) viết bằng Node.js, nhắm vào Discord, trình duyệt web, Telegram và ví tiền điện tử.
- Downloader: Các trình tải xuống mã độc bổ sung.
Danh sách các gói npm độc hại
Các chuyên gia đã liệt kê 8 gói phần mềm cần đặc biệt lưu ý:
- tlxbnhd
- tldriver
- mxdriver
- img-to-native
- native-runner
- function-flag (vẫn đang tồn tại)
- function-color (vẫn đang tồn tại)
- cdn-img-fetch (vẫn đang tồn tại)
Phương thức hoạt động
Kẻ tấn công sử dụng các kỹ thuật như lifecycle hooks để kích hoạt mã độc. Ví dụ, gói function-flag sử dụng một script postinstall để tải xuống tệp thực thi từ máy chủ từ xa. Trong một số trường hợp, các gói như function-color không chứa mã độc trực tiếp mà liệt kê function-flag làm phụ thuộc (dependency) để thực thi hành vi độc hại.
Các nhà nghiên cứu cho biết mã độc thường được lưu trữ tại các dịch vụ hosting ứng dụng và chạy ngầm dưới dạng node.exe trong thư mục %APPDATA% mà không hiển thị cửa sổ giao diện. Dựa trên các dấu vết kỹ thuật, bao gồm ngôn ngữ trong mô tả dự án và thông tin GitHub, kẻ tấn công được cho là người nói tiếng Bồ Đào Nha, tuy nhiên phạm vi tấn công là toàn cầu và mang tính cơ hội.
Người dùng và các nhà phát triển được khuyến cáo kiểm tra kỹ các phụ thuộc trong dự án của mình, tránh cài đặt các gói không rõ nguồn gốc và thường xuyên rà soát các hoạt động bất thường trên hệ thống để ngăn chặn rủi ro từ các cuộc tấn công chuỗi cung ứng tương tự.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.