0x

guest@0xbase ~$ vain luku -tila. Lähettäminen vaatii sijainnin EU-alueella.

JFrog löysi haitallisen npm-paketin postcss-minify-selector-parser, joka toimittaa Windows RAT:n (infosecurity-magazine.com)

· 34 pv sitten · Raportoi · Valaise tämä ·
0xBASE INTEL BRIEF
  • Typosquatting-npm-paketti postcss-minify-selector-parser matkii aitoa postcss-selector-parseria toimittaakseen monivaiheisen Windows RAT:n.
  • Hyökkäysketju käyttää AES-256-GCM-purkua, PowerShell-lataajaa ja Nuitkalla käännettyä Python RAT:ia pysyvyydellä ja tietovarkausominaisuuksilla.
  • Kaksi lisäpakettia (postcss-minify-selector, aes-decode-runner-pro) sidoksissa samaan julkaisijaan abdrizak löydettiin; paketti oli edelleen aktiivinen npm:ssä löytöhetkellä.

"JFrog:n tietoturvatutkijat tunnistivat typosquatting-npm-paketin nimeltä postcss-minify-selector-parser, joka teeskentelee olevansa suosittu postcss-selector-parser (yli 150 miljoonaa viikoittaista latausta). Haitallinen paketti sisälsi AES-256-GCM-salattun blob:in, joka puretaan dropperiksi, joka lataa PowerShell-skriptin osoitteesta nvidiadriver[.]net, sitten ZIP-arkiston, joka sisältää Nuitkalla käännetyn Python RAT:n. RAT varastaa selaimen tunnistetiedot, mukaan lukien Google Chrome:n sovellussidonnaisen salauksen ohittamisen, ja tarjoaa etäkuoren ja tiedostonsiirtotoiminnot. Paketti oli edelleen saatavilla npm:ssä julkaisuhetkellä. Löytyi myös kaksi liittyvää pakettia: postcss-minify-selector ja aes-decode-runner-pro, kaikki sidoksissa julkaisijaan abdrizak."

#npm typosquatting #Windows RAT #toimitusketjuhyökkäys

Keskustelumatriisi

0 segmenttiä

ei vielä kommentteja.