Исследователи из Zscaler ThreatLabz выявили новую вредоносную кампанию в официальном репозитории npm, направленную на разработчиков, работающих с криптовалютными проектами. Злоумышленники опубликовали пакеты bitcoin-main-lib, bitcoin-lib-js и bip40, которые маскировались под структуру и нейминг популярной легитимной библиотеки bitcoinjs. Атака была рассчитана на классический тайпосквоттинг: разработчик по ошибке вводит схожее название пакета, подтверждает установку, после чего вредоносный код автоматически запускается через скрипт postinstall без явных признаков компрометации. Два пакета — bitcoin-main-lib и bitcoin-lib-js — содержали скрипт postinstall.cjs, который автоматически подтягивал третий пакет — bip40. Именно он содержал основную полезную нагрузку. Ключевой особенностью реализации стало использование популярного менеджера процессов PM2 для закрепления в системе: * вредонос запускается в detached-режиме, продолжая работать в фоне; * установка зависимостей завершается без ошибо
Вредоносная кампания в NPM: NodeCordRAT атакует крипто-разработчиков через тайпосквоттинг
25 января25 янв
2 мин