JFrog entdeckt bösartiges npm-Paket postcss-minify-selector-parser, das Windows-RAT ausliefert (infosecurity-magazine.com)
- Typosquatting-npm-Paket postcss-minify-selector-parser imitiert echtes postcss-selector-parser, um ein mehrstufiges Windows-RAT auszuliefern.
- Die Angriffskette verwendet AES-256-GCM-Entschlüsselung, PowerShell-Downloader und ein Nuitka-kompiliertes Python-RAT mit Persistenz und Datendiebstahlfunktionen.
- Zwei zusätzliche Pakete (postcss-minify-selector, aes-decode-runner-pro) mit demselben Herausgeber abdrizak wurden gefunden; das Paket war zum Zeitpunkt der Entdeckung noch live auf npm.
"JFrog-Sicherheitsforscher identifizierten ein Typosquatting-npm-Paket namens postcss-minify-selector-parser, das das beliebte postcss-selector-parser (150 Mio. wöchentliche Downloads) imitiert. Das bösartige Paket enthielt einen AES-256-GCM-verschlüsselten Blob, der zu einem Dropper dekodiert wird, der ein PowerShell-Skript von nvidiadriver[.]net herunterlädt, dann ein ZIP-Archiv mit einem Nuitka-kompilierten Python-RAT. Das RAT stiehlt Browser-Anmeldedaten, einschließlich der Überwindung der App-gebundenen Verschlüsselung von Google Chrome, und bietet Remote-Shell- und Dateiübertragungsfunktionen. Zum Zeitpunkt der Veröffentlichung war das Paket noch auf npm verfügbar. Zwei zugehörige Pakete wurden ebenfalls gefunden: postcss-minify-selector und aes-decode-runner-pro, alle mit dem Herausgeber abdrizak verknüpft."
Noch keine Kommentare.