JFrog виявив шкідливий пакет npm postcss-minify-selector-parser, який доставляє Windows RAT (infosecurity-magazine.com)
- Пакет npm typosquatting postcss-minify-selector-parser імітує справжній postcss-selector-parser для доставки багатоетапного Windows RAT.
- Ланцюжок атаки використовує дешифрування AES-256-GCM, завантажувач PowerShell і скомпільований Nuitka Python RAT з постійністю та можливостями крадіжки даних.
- Знайдено два додаткові пакети (postcss-minify-selector, aes-decode-runner-pro), пов'язані з тим же видавцем abdrizak; пакет залишався активним на npm на момент виявлення.
"Дослідники безпеки JFrog ідентифікували пакет npm типу typosquatting під назвою postcss-minify-selector-parser, який імітує популярний postcss-selector-parser (понад 150 мільйонів щотижневих завантажень). Шкідливий пакет містив зашифрований AES-256-GCM блок, який декодується у дропер, що завантажує скрипт PowerShell з nvidiadriver[.]net, а потім ZIP-архів із скомпільованим Nuitka Python RAT. RAT краде облікові дані браузера, включаючи обхід шифрування, прив'язаного до додатку Google Chrome, і надає можливості віддаленої оболонки та передачі файлів. Пакет все ще був доступний на npm на момент публікації. Також знайдено два пов'язані пакети: postcss-minify-selector і aes-decode-runner-pro, усі пов'язані з видавцем abdrizak."
коментарів ще немає.