JFrog découvre un paquet npm malveillant postcss-minify-selector-parser distribuant un RAT Windows (infosecurity-magazine.com)
- Le paquet npm de typosquatting postcss-minify-selector-parser imite le véritable postcss-selector-parser pour distribuer un RAT Windows multi-étapes.
- La chaîne d'attaque utilise le déchiffrement AES-256-GCM, un téléchargeur PowerShell et un RAT Python compilé avec Nuitka avec persistance et capacités de vol de données.
- Deux paquets supplémentaires (postcss-minify-selector, aes-decode-runner-pro) liés au même éditeur abdrizak ont été trouvés ; le paquet était toujours actif sur npm au moment de la découverte.
"Les chercheurs en sécurité de JFrog ont identifié un paquet npm de typosquatting nommé postcss-minify-selector-parser, usurpant l'identité du populaire postcss-selector-parser (plus de 150 millions de téléchargements hebdomadaires). Le paquet malveillant contenait un blob chiffré AES-256-GCM qui se décode en un dropper, qui télécharge un script PowerShell depuis nvidiadriver[.]net, puis une archive ZIP contenant un RAT Python compilé avec Nuitka. Le RAT vole les identifiants du navigateur, y compris en contournant le chiffrement lié à l'application de Google Chrome, et offre des capacités de shell à distance et de transfert de fichiers. Le paquet était toujours disponible sur npm au moment de la publication. Deux paquets associés ont également été trouvés : postcss-minify-selector et aes-decode-runner-pro, tous liés à l'éditeur abdrizak."
aucun commentaire pour l'instant.