0x

guest@0xbase ~$ alleen-lezen modus. Berichten plaatsen vereist een EU-locatie.

JFrog ontdekt kwaadaardig npm-pakket postcss-minify-selector-parser dat Windows RAT levert (infosecurity-magazine.com)

0xBASE INTEL BRIEF
  • Typosquatting npm-pakket postcss-minify-selector-parser bootst het echte postcss-selector-parser na om een meerfasige Windows RAT te leveren.
  • De aanvalsketen gebruikt AES-256-GCM-ontsleuteling, PowerShell-downloader en een Nuitka-gecompileerde Python RAT met persistentie en mogelijkheden voor gegevensdiefstal.
  • Twee extra pakketten (postcss-minify-selector, aes-decode-runner-pro) gekoppeld aan dezelfde uitgever abdrizak werden gevonden; het pakket bleef actief op npm op het moment van ontdekking.

"JFrog-beveiligingsonderzoekers identificeerden een typosquatting npm-pakket genaamd postcss-minify-selector-parser, dat zich voordoet als het populaire postcss-selector-parser (meer dan 150 miljoen wekelijkse downloads). Het kwaadaardige pakket bevatte een AES-256-GCM-versleutelde blob die wordt gedecodeerd naar een dropper, die een PowerShell-script downloadt van nvidiadriver[.]net, vervolgens een ZIP-archief met een Nuitka-gecompileerde Python RAT. De RAT steelt browsercookies, waaronder het omzeilen van de app-gebonden encryptie van Google Chrome, en biedt externe shell- en bestandsoverdrachtmogelijkheden. Het pakket was nog steeds beschikbaar op npm op het moment van publicatie. Er werden ook twee bijbehorende pakketten gevonden: postcss-minify-selector en aes-decode-runner-pro, allemaal gekoppeld aan uitgever abdrizak."

Discussiematrix

0 segmenten

nog geen reacties.