JFrog odkrywa złośliwy pakiet npm postcss-minify-selector-parser dostarczający RAT-a Windows (infosecurity-magazine.com)
- Pakiet npm typu typosquatting postcss-minify-selector-parser naśladuje oryginalny postcss-selector-parser, aby dostarczyć wieloetapowego RAT-a Windows.
- Łańcuch ataku wykorzystuje deszyfrowanie AES-256-GCM, program ładujący PowerShell i skompilowanego przez Nuitka RAT-a Python z trwałością i możliwością kradzieży danych.
- Znaleziono dwa dodatkowe pakiety (postcss-minify-selector, aes-decode-runner-pro) powiązane z tym samym wydawcą abdrizak; pakiet pozostał aktywny w npm w momencie odkrycia.
"Badacze bezpieczeństwa JFrog zidentyfikowali pakiet npm typu typosquatting o nazwie postcss-minify-selector-parser, podszywający się pod popularny postcss-selector-parser (ponad 150 milionów tygodniowych pobrań). Złośliwy pakiet zawierał zaszyfrowany blob AES-256-GCM, który dekoduje się do droppera, pobierającego skrypt PowerShell z nvidiadriver[.]net, a następnie archiwum ZIP z kompilowanym przez Nuitka RAT-em Python. RAT kradnie dane logowania z przeglądarki, w tym pokonuje szyfrowanie powiązane z aplikacją Google Chrome, oraz zapewnia zdalną powłokę i przesyłanie plików. Pakiet był nadal dostępny w npm w momencie publikacji. Znaleziono również dwa powiązane pakiety: postcss-minify-selector i aes-decode-runner-pro, wszystkie powiązane z wydawcą abdrizak."
brak komentarzy.