預計閱讀 1 分鐘原文來源
npm 套件被劫持傳遞遠端存取木馬
近期,兩個名為 @joyfill 的 npm 套件被發現遭到劫持,傳遞了一個遠端存取木馬(RAT),該木馬與 DEV#POPPER 惡意程式家族相關。這兩個套件包含了一個在匯入時執行的 JavaScript 植入程式,該程式透過 Tron、Aptos 和 BNB Smart Chain 的交易解析加密程式碼。
背景分析
這些被劫持的套件使用了一種多區塊鏈解析器結構,包括 Tron、Aptos 和 BNB Smart Chain(BSC),這種結構曾被連結到一個被追蹤的威脅集群,稱為 PolinRider,該集群被評估為與 Contagious Interview 有關。這種多區塊鏈解析器結構使得攻擊者可以在不發布新版本套件的情況下切換有效載荷,提供操作上的彈性。
技術分析
這個植入程式由兩個平行的動作序列組成。一旦套件被載入,它就會啟動一個基於區塊鏈的派遣,從一個硬編碼的 Tron 地址的最新出站交易中取得一個 BSC 交易哈希。如果這一步驟失敗,它就會查詢一個 Aptos 賬戶作為後備來取得 BSC 交易和解密提取 JavaScript 程式碼並執行它。這種使用區塊鏈的方法使得攻擊者可以在不修改套件的情況下更新惡意程式碼。
未來展望
這種通過 npm 套件傳遞惡意程式的方法表明,開發者需要更加小心地管理其依賴關係,並定期更新其套件以確保安全。同時,開發人員也應該意識到這種新型態的威脅,採取相應的防範措施,以保護其應用程式和用戶的安全。 npm 套件的安全性對於整個開發社群來說是一個重要的課題,需要大家共同努力來維護其安全。
分享
