Cảnh báo: Gần 800 gói npm độc hại phát tán RAT và phần mềm đánh cắp thông tin
Một chiến dịch tấn công chuỗi cung ứng phần mềm quy mô lớn vừa được phát hiện trên npm, nhắm vào người dùng Windows, macOS và Linux thông qua các gói thư viện giả...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công quy mô lớn trên kho lưu trữ npm, với gần 800 gói phần mềm độc hại được đăng tải. Các gói này được thiết kế để phát tán RAT (Remote Access Trojan) và phần mềm đánh cắp thông tin (infostealer) trên nhiều nền tảng bao gồm Windows, macOS và Linux.
Table Of Content
Phương thức tấn công tinh vi
Thay vì sử dụng các kỹ thuật truyền thống như khai thác lifecycle hooks (preinstall hoặc postinstall), các gói độc hại này yêu cầu nhà phát triển chủ động nạp chúng thông qua hàm require(). Để đánh lừa người dùng, kẻ tấn công sử dụng tên gói được tạo ngẫu nhiên hoặc áp dụng kỹ thuật typo-squatting (đặt tên gần giống các thư viện phổ biến).
Khi được thực thi, mã độc sẽ kích hoạt một trình tải xuống có tên WEL1DROPPER. Trình này sẽ tự động nhận diện hệ điều hành và kiến trúc CPU của máy chủ, sau đó tải về payload tương ứng từ các Cloudflare Workers. Trong trường hợp kết nối HTTPS bị chặn, mã độc sẽ chuyển sang sử dụng bản ghi DNS TXT để lấy dữ liệu giai đoạn tiếp theo từ tên miền wel1[.]ru.
Khả năng gây hại trên từng nền tảng
- Windows: Mã độc thực hiện các bước để patch Event Tracing for Windows (ETW) và Antimalware Scan Interface (AMSI) nhằm qua mặt các giải pháp bảo mật, đồng thời thiết lập cơ chế duy trì (persistence) thông qua Registry Run key.
- macOS: Kiểm tra các dấu vết phân tích và debugger trước khi thực thi payload, sau đó thiết lập LaunchAgent để duy trì sự hiện diện trên hệ thống.
- Linux: Sử dụng tệp tin nhị phân ELF được nén bằng UPX để triển khai Sliver, một framework command-and-control (C2) mã nguồn mở.
Đáng chú ý, các gói này còn chứa một tệp lib/telemetry.js giả mạo SDK đo lường dữ liệu để tạo cảm giác tin cậy cho các nhà phát triển khi kiểm tra code nhanh. Các dấu vết từ tên miền như tcsbank[.]ru cho thấy chiến dịch này có thể đang nhắm mục tiêu vào các tổ chức tài chính tại Nga.
Xu hướng tấn công chuỗi cung ứng
Sự việc này nằm trong chuỗi các cuộc tấn công nhắm vào npm và PyPI đang gia tăng. Palo Alto Networks Unit 42 cũng ghi nhận nhiều chiến dịch khác sử dụng các gói độc hại để đánh cắp thông tin xác thực cloud, ví tiền điện tử hoặc triển khai các botnet thông qua các tiện ích mở rộng trên trình duyệt Chrome (giả mạo công cụ quản lý mật khẩu hoặc giả lập game) để biến trình duyệt thành proxy cho các hoạt động web crawling trái phép.
Các chuyên gia khuyến cáo nhà phát triển cần kiểm tra kỹ các thư viện trước khi tích hợp vào dự án, đặc biệt là các gói lạ hoặc có nguồn gốc không rõ ràng, đồng thời luôn duy trì các biện pháp bảo mật nghiêm ngặt trong quy trình CI/CD.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.