JFrog löysi haitallisen npm-paketin postcss-minify-selector-parser, joka toimittaa Windows RAT:n (infosecurity-magazine.com)
- Typosquatting-npm-paketti postcss-minify-selector-parser matkii aitoa postcss-selector-parseria toimittaakseen monivaiheisen Windows RAT:n.
- Hyökkäysketju käyttää AES-256-GCM-purkua, PowerShell-lataajaa ja Nuitkalla käännettyä Python RAT:ia pysyvyydellä ja tietovarkausominaisuuksilla.
- Kaksi lisäpakettia (postcss-minify-selector, aes-decode-runner-pro) sidoksissa samaan julkaisijaan abdrizak löydettiin; paketti oli edelleen aktiivinen npm:ssä löytöhetkellä.
"JFrog:n tietoturvatutkijat tunnistivat typosquatting-npm-paketin nimeltä postcss-minify-selector-parser, joka teeskentelee olevansa suosittu postcss-selector-parser (yli 150 miljoonaa viikoittaista latausta). Haitallinen paketti sisälsi AES-256-GCM-salattun blob:in, joka puretaan dropperiksi, joka lataa PowerShell-skriptin osoitteesta nvidiadriver[.]net, sitten ZIP-arkiston, joka sisältää Nuitkalla käännetyn Python RAT:n. RAT varastaa selaimen tunnistetiedot, mukaan lukien Google Chrome:n sovellussidonnaisen salauksen ohittamisen, ja tarjoaa etäkuoren ja tiedostonsiirtotoiminnot. Paketti oli edelleen saatavilla npm:ssä julkaisuhetkellä. Löytyi myös kaksi liittyvää pakettia: postcss-minify-selector ja aes-decode-runner-pro, kaikki sidoksissa julkaisijaan abdrizak."
ei vielä kommentteja.