0x

guest@0xbase ~$ modo de solo lectura. Publicar requiere ubicación en la UE.

JFrog descubre paquete npm malicioso postcss-minify-selector-parser que distribuye un RAT de Windows (infosecurity-magazine.com)

· hace 34d · Informe · Destaca esto ·
RESUMEN DE INTELIGENCIA 0xBASE
  • El paquete npm de typosquatting postcss-minify-selector-parser imita al genuino postcss-selector-parser para distribuir un RAT de Windows de múltiples etapas.
  • La cadena de ataque usa descifrado AES-256-GCM, descargador de PowerShell y un RAT de Python compilado con Nuitka con persistencia y capacidades de robo de datos.
  • Se encontraron dos paquetes adicionales (postcss-minify-selector, aes-decode-runner-pro) vinculados al mismo editor abdrizak; el paquete permanecía activo en npm al momento del descubrimiento.

"Investigadores de seguridad de JFrog identificaron un paquete npm de typosquatting llamado postcss-minify-selector-parser, que suplanta al popular postcss-selector-parser (más de 150 millones de descargas semanales). El paquete malicioso contenía un blob cifrado con AES-256-GCM que se decodifica en un dropper, que descarga un script de PowerShell desde nvidiadriver[.]net, luego un archivo ZIP con un RAT de Python compilado con Nuitka. El RAT roba credenciales del navegador, incluso superando el cifrado vinculado a la aplicación de Google Chrome, y proporciona capacidades de shell remoto y transferencia de archivos. El paquete aún estaba disponible en npm en el momento de la publicación. También se encontraron dos paquetes asociados: postcss-minify-selector y aes-decode-runner-pro, todos vinculados al editor abdrizak."

#typosquatting npm #RAT de Windows #ataque a la cadena de suministro

Matriz de discusión

0 segmentos

aún no hay comentarios.