В экосистеме npm выявлен пакет node-env-resolve, который, вопреки заявленному назначению, распространял троянскую программу несанкционированного доступа (RAT). Под видом легковесного резольвера конфигурации среды злоумышленники получали скрытый и постоянный доступ к компьютеру жертвы, включая управление устройством, перехват аудио и чтение данных браузера. При выполнении команды npm install node-env-resolve пакет устанавливает постоянный агент в скрытую директорию и настраивает его как службу автозапуска. После этого агент соединяется с сервером управления (C2) по адресу hxxp://152.67.0.53:8471 и передает атакующему расширенный контроль над системой. По данным анализа, вредоносный функционал включает: Обманчивый характер пакета был заметен уже из его описания: там ложно утверждалось, что он помогает с настройкой среды Node.js. Однако анализ исходных файлов показал совершенно иной набор возможностей — захват видео и скриншотов, управление вводом и доступ к данным браузера. Все эти функц
Малварь в npm-пакете node-env-resolve маскируется под конфигуратор Node.js
18 мая18 мая
2
3 мин