Cảnh báo: Hai gói npm của Joyfill bị chiếm quyền, cài cắm mã độc RAT vào ứng dụng Node.js
Các phiên bản beta của hai gói npm thuộc namespace @joyfill đã bị phát hiện chứa mã độc RAT thuộc dòng DEV#POPPER, sử dụng blockchain để ẩn giấu cơ chế điều...
- Giọng nữ Bắc
Cộng đồng lập trình viên đang đối mặt với một mối đe dọa mới sau khi phát hiện hai gói npm thuộc namespace @joyfill bị chiếm quyền và cài cắm mã độc. Các phiên bản bị ảnh hưởng bao gồm @joyfill/[email protected] và @joyfill/[email protected].
Theo phân tích từ Socket, mã độc này không kích hoạt thông qua các hook thông thường của npm mà chạy trực tiếp khi Node.js tải entry point của gói CommonJS. Điểm đáng chú ý là cơ chế thực thi mã độc sử dụng cấu trúc phân giải đa blockchain (Tron, Aptos và BNB Smart Chain) để truy xuất các đoạn mã đã mã hóa. Kỹ thuật này giúp kẻ tấn công duy trì khả năng kiểm soát linh hoạt mà không cần phải phát hành phiên bản mới của gói phần mềm.
Mã độc này được đánh giá có liên quan đến nhóm tin tặc đứng sau chiến dịch ViteVenom, nhắm vào hệ sinh thái Vite trước đó. Sau khi được tải, mã độc thực hiện hai luồng hành động song song:
- Luồng nội bộ (In-process): Giải mã payload JavaScript (khoảng 77 KB) có đặc điểm tương đồng với dòng mã độc DEV#POPPER.
- Luồng tách biệt (Detached): Khởi chạy một tiến trình Node.js riêng biệt để tải payload từ máy chủ C2 (23.27.13.43), sau đó giải mã và thực thi.
Payload cuối cùng đóng vai trò như một RAT (Remote Access Trojan) với khả năng thu thập thông tin hệ thống, đánh cắp dữ liệu clipboard, tải thêm mã độc và thực thi các lệnh shell. Đặc biệt, mã độc này có cơ chế tự bảo vệ bằng cách từ chối thực thi trên các môi trường phát triển hoặc CI/CD phổ biến như GitHub Actions, buildbot hay WSL2 để tránh bị phát hiện.
Ngoài ra, tiến trình tách biệt còn có khả năng triển khai một công cụ đánh cắp thông tin (infostealer) dựa trên Python, được cho là biến thể của OmniStealer. Công cụ này nhắm vào các dữ liệu nhạy cảm như thông tin đăng nhập trình duyệt, ví tiền điện tử, cấu hình Git, GitHub CLI và dữ liệu từ Microsoft Visual Studio Code.
Các chuyên gia bảo mật nhận định đây là một phần trong chiến dịch tấn công kéo dài của các nhóm tin tặc từ Triều Tiên. Người dùng đã cài đặt các phiên bản bị ảnh hưởng được khuyến cáo thực hiện ngay các bước sau:
- Loại bỏ hoàn toàn các gói này khỏi
lockfiles, bộ nhớ cache và các hệ thống lưu trữ nội bộ. - Chuyển sang sử dụng các phiên bản sạch đã được xác minh.
- Tiến hành thay đổi (rotate) toàn bộ thông tin xác thực (credentials) đã được sử dụng trên các máy tính hoặc môi trường đã chạy các gói npm này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.