0x

guest@0xbase ~$ mod doar-citire. Postarea necesită locație în UE.

JFrog descoperă pachetul npm malitios postcss-minify-selector-parser care livrează un RAT Windows (infosecurity-magazine.com)

· 34z în urmă · Raport · Subliniază asta ·
0xBASE INTEL BRIEF
  • Pachetul npm de typosquatting postcss-minify-selector-parser imită pachetul autentic postcss-selector-parser pentru a livra un RAT Windows în mai multe etape.
  • Lanțul de atac folosește decriptarea AES-256-GCM, un descărcător PowerShell și un RAT Python compilat cu Nuitka cu persistență și capabilități de furt de date.
  • Două pachete suplimentare (postcss-minify-selector, aes-decode-runner-pro) legate de același editor abdrizak au fost găsite; pachetul a rămas activ pe npm la momentul descoperirii.

"Cercetătorii de securitate JFrog au identificat un pachet npm de tip typosquatting numit postcss-minify-selector-parser, care se dă drept popularul postcss-selector-parser (peste 150 de milioane de descărcări săptămânale). Pachetul malitios conținea un blob criptat AES-256-GCM care se decodifică într-un dropper, care descarcă un script PowerShell de pe nvidiadriver[.]net, apoi o arhivă ZIP care conține un RAT Python compilat cu Nuitka. RAT-ul fură credențialele browserului, inclusiv înfrângerea criptării legate de aplicație a Google Chrome, și oferă capabilități de shell la distanță și transfer de fișiere. Pachetul era încă disponibil pe npm la momentul publicării. Au fost găsite și două pachete asociate: postcss-minify-selector și aes-decode-runner-pro, toate legate de editorul abdrizak."

#typosquatting npm #RAT Windows #atac asupra lanțului de aprovizionare

Matrice de discuții

0 segments

niciun comentariu momentan.