Более 800 вредоносных пакетов были размещены в npm, угрожая пользователям Windows, Mac и Linux. Данная атака привлекла внимание экспертов по безопасности, так как злоумышленники разработали новые методы внедрения вредоносного ПО, используя аналогичные названия пакетов, чтобы затруднить их идентификацию.
Подробности о вредоносных пакетах
Исследователь OpenSourceMalware Пол МаКкартии сообщил, что эти пакеты активируют мощную RAT (удаленный доступ к компьютеру) и инфостилеры. В отличие от предыдущих атак, в этих пакетах отсутствуют обычные триггеры, такие как хук preinstall или postinstall. Вместо этого они содержат README-файл, который инструктирует разработчиков загружать их с помощью функции require().
Вредоносное ПО запускает загрузчик под названием WEL1DROPPER. Он определяет операционную систему и архитектуру процессора, чтобы загрузить соответствующий вредоносный модуль с одного из трех доменов Cloudflare. В случае неудачи загрузка переключается на специализированный домен, использующий DNS TXT для дальнейшего получения команд.
Угроза для пользователей в СНГ
На фоне растущего числа кибератак этот инцидент показывает, насколько уязвимыми могут быть программные библиотеки, которые используются во множестве проектов разработчиков. В частности, это будет актуально для российских разработчиков и компаний, использующих npm, поскольку среди целевых доменов присутствуют адреса, связанные с российскими финансовыми структурами. Это указывает на возможность атаки на финансовый сектор в СНГ.
Так, система контроля будет отличаться для каждой платформы: для Windows предприняты меры, чтобы обойти механизмы защиты, такие как Antimalware Scan Interface (AMSI).
Что делать пользователям?
Для пользователей очень важно обновить все установленные пакеты до последних версий и внимательно следить за новыми обновлениями безопасности. Также рекомендуется проверять пул пакетов на наличие новых уязвимостей, следить за репозиториями и избегать установки пакетов с неизвестными или подозрительными названиями.
Следующий шаг для всех пользователей npm – внимательно следить за действиями крупных компаний и обновлениями системы, чтобы избежать распространения вредоносного ПО в своих проектах.