0x

guest@0xbase ~$ ainult lugemisrežiim. Postitamine nõuab EL-i asukohta.

JFrog avastab pahatahtliku npm-paketi postcss-minify-selector-parser, mis levitab Windowsi RAT-i (infosecurity-magazine.com)

· 34 p tagasi · Teata · Tõstke see esile ·
0xBASE LUUREÜLEVAADE
  • Typosquattingu npm-pakett postcss-minify-selector-parser jäljendab ehtsat postcss-selector-parserit, et levitada mitmeetapilist Windowsi RAT-i.
  • Ründeahel kasutab AES-256-GCM dekrüptimist, PowerShell-i allalaadijat ja Nuitkaga kompileeritud Pythoni RAT-i püsivuse ja andmevarguse võimalustega.
  • Leiti kaks täiendavat paketti (postcss-minify-selector, aes-decode-runner-pro), mis on seotud sama kirjastaja abdrizakiga; pakett oli avastamise ajal npm-is endiselt aktiivne.

"JFrog-i turvateadlased tuvastasid typosquattingu npm-paketi nimega postcss-minify-selector-parser, mis esineb populaarse postcss-selector-parserina (üle 150 miljoni iganädalase allalaadimise). Pahatahtlik pakett sisaldas AES-256-GCM krüptitud blob-i, mis dekodeeritakse dropperiks, mis laadib alla PowerShell-skripti saidilt nvidiadriver[.]net, seejärel ZIP-arhiivi, mis sisaldab Nuitkaga kompileeritud Pythoni RAT-i. RAT varastab brauseri mandaate, sealhulgas ületades Google Chrome'i rakendusepõhise krüptimise, ning pakub kaugkesta ja failiedastusvõimalusi. Pakett oli avaldamise ajal npm-is endiselt saadaval. Leiti ka kaks seotud paketti: postcss-minify-selector ja aes-decode-runner-pro, mis kõik on seotud kirjastaja abdrizakiga."

#npm typosquatting #Windowsi RAT #tarneahela rünnak

Arutelumaatriks

0 segmenti

kommentaare veel pole.