JFrog descubre paquete npm malicioso postcss-minify-selector-parser que distribuye un RAT de Windows (infosecurity-magazine.com)
- El paquete npm de typosquatting postcss-minify-selector-parser imita al genuino postcss-selector-parser para distribuir un RAT de Windows de múltiples etapas.
- La cadena de ataque usa descifrado AES-256-GCM, descargador de PowerShell y un RAT de Python compilado con Nuitka con persistencia y capacidades de robo de datos.
- Se encontraron dos paquetes adicionales (postcss-minify-selector, aes-decode-runner-pro) vinculados al mismo editor abdrizak; el paquete permanecía activo en npm al momento del descubrimiento.
"Investigadores de seguridad de JFrog identificaron un paquete npm de typosquatting llamado postcss-minify-selector-parser, que suplanta al popular postcss-selector-parser (más de 150 millones de descargas semanales). El paquete malicioso contenía un blob cifrado con AES-256-GCM que se decodifica en un dropper, que descarga un script de PowerShell desde nvidiadriver[.]net, luego un archivo ZIP con un RAT de Python compilado con Nuitka. El RAT roba credenciales del navegador, incluso superando el cifrado vinculado a la aplicación de Google Chrome, y proporciona capacidades de shell remoto y transferencia de archivos. El paquete aún estaba disponible en npm en el momento de la publicación. También se encontraron dos paquetes asociados: postcss-minify-selector y aes-decode-runner-pro, todos vinculados al editor abdrizak."
aún no hay comentarios.