JFrog scopre pacchetto npm dannoso postcss-minify-selector-parser che distribuisce un RAT Windows (infosecurity-magazine.com)
- Il pacchetto npm di typosquatting postcss-minify-selector-parser imita il genuino postcss-selector-parser per distribuire un RAT Windows a più stadi.
- La catena di attacco usa decifratura AES-256-GCM, downloader PowerShell e un RAT Python compilato con Nuitka con persistenza e capacità di furto dati.
- Due pacchetti aggiuntivi (postcss-minify-selector, aes-decode-runner-pro) collegati allo stesso editore abdrizak sono stati trovati; il pacchetto era ancora attivo su npm al momento della scoperta.
"I ricercatori di sicurezza di JFrog hanno identificato un pacchetto npm di typosquatting chiamato postcss-minify-selector-parser, che impersona il popolare postcss-selector-parser (oltre 150 milioni di download settimanali). Il pacchetto dannoso conteneva un blob crittografato AES-256-GCM che si decodifica in un dropper, che scarica uno script PowerShell da nvidiadriver[.]net, poi un archivio ZIP contenente un RAT Python compilato con Nuitka. Il RAT ruba le credenziali del browser, inclusa la superamento della crittografia legata all'app di Google Chrome, e fornisce funzionalità di shell remota e trasferimento file. Il pacchetto era ancora disponibile su npm al momento della pubblicazione. Sono stati trovati anche due pacchetti associati: postcss-minify-selector e aes-decode-runner-pro, tutti collegati all'editore abdrizak."
ancora nessun commento.