JFrog ontdekt kwaadaardig npm-pakket postcss-minify-selector-parser dat Windows RAT levert (infosecurity-magazine.com)
- Typosquatting npm-pakket postcss-minify-selector-parser bootst het echte postcss-selector-parser na om een meerfasige Windows RAT te leveren.
- De aanvalsketen gebruikt AES-256-GCM-ontsleuteling, PowerShell-downloader en een Nuitka-gecompileerde Python RAT met persistentie en mogelijkheden voor gegevensdiefstal.
- Twee extra pakketten (postcss-minify-selector, aes-decode-runner-pro) gekoppeld aan dezelfde uitgever abdrizak werden gevonden; het pakket bleef actief op npm op het moment van ontdekking.
"JFrog-beveiligingsonderzoekers identificeerden een typosquatting npm-pakket genaamd postcss-minify-selector-parser, dat zich voordoet als het populaire postcss-selector-parser (meer dan 150 miljoen wekelijkse downloads). Het kwaadaardige pakket bevatte een AES-256-GCM-versleutelde blob die wordt gedecodeerd naar een dropper, die een PowerShell-script downloadt van nvidiadriver[.]net, vervolgens een ZIP-archief met een Nuitka-gecompileerde Python RAT. De RAT steelt browsercookies, waaronder het omzeilen van de app-gebonden encryptie van Google Chrome, en biedt externe shell- en bestandsoverdrachtmogelijkheden. Het pakket was nog steeds beschikbaar op npm op het moment van publicatie. Er werden ook twee bijbehorende pakketten gevonden: postcss-minify-selector en aes-decode-runner-pro, allemaal gekoppeld aan uitgever abdrizak."
nog geen reacties.