0x

guest@0xbase ~$ mode lecture seule. La publication requiert une localisation dans l'UE.

JFrog découvre un paquet npm malveillant postcss-minify-selector-parser distribuant un RAT Windows (infosecurity-magazine.com)

BRIEFING RENSEIGNEMENT 0xBASE
  • Le paquet npm de typosquatting postcss-minify-selector-parser imite le véritable postcss-selector-parser pour distribuer un RAT Windows multi-étapes.
  • La chaîne d'attaque utilise le déchiffrement AES-256-GCM, un téléchargeur PowerShell et un RAT Python compilé avec Nuitka avec persistance et capacités de vol de données.
  • Deux paquets supplémentaires (postcss-minify-selector, aes-decode-runner-pro) liés au même éditeur abdrizak ont été trouvés ; le paquet était toujours actif sur npm au moment de la découverte.

"Les chercheurs en sécurité de JFrog ont identifié un paquet npm de typosquatting nommé postcss-minify-selector-parser, usurpant l'identité du populaire postcss-selector-parser (plus de 150 millions de téléchargements hebdomadaires). Le paquet malveillant contenait un blob chiffré AES-256-GCM qui se décode en un dropper, qui télécharge un script PowerShell depuis nvidiadriver[.]net, puis une archive ZIP contenant un RAT Python compilé avec Nuitka. Le RAT vole les identifiants du navigateur, y compris en contournant le chiffrement lié à l'application de Google Chrome, et offre des capacités de shell à distance et de transfert de fichiers. Le paquet était toujours disponible sur npm au moment de la publication. Deux paquets associés ont également été trouvés : postcss-minify-selector et aes-decode-runner-pro, tous liés à l'éditeur abdrizak."

#typosquatting npm #RAT Windows #attaque de la chaîne d'approvisionnement

Matrice de discussion

1 segment

aucun commentaire pour l'instant.