دو بسته آلوده joyfill در npm با اجرای خودکار RAT هنگام Import در Node.js شناسایی شدند
دو نسخه آلوده از بستههای @joyfill در npm شناسایی شدهاند که تنها با Import شدن در Node.js یک RAT مبتنی بر بلاکچین را اجرا کرده و امکان سرقت اطلاعات و کنترل از راه دور سیستم توسعهدهندگان را فراهم میکنند.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از شناسایی دو نسخه آلوده از بستههای npm در فضای نام @joyfill خبر دادهاند که پس از Import شدن در محیط Node.js، یک تروجان دسترسی از راه دور (Remote Access Trojan - RAT) مرتبط با خانواده بدافزاری DEV#POPPER را اجرا میکنند.
بستههای آسیبدیده عبارتاند از:
@joyfill/layouts@0.1.2-2773.beta.0 @joyfill/components@4.0.0-rc24-2773-beta.4
بر اساس گزارش شرکت Socket، این بستهها حاوی یک Implant جاوااسکریپتی هستند که در زمان بارگذاری، کد رمزگذاریشده را از طریق تراکنشهای بلاکچینهای Tron، Aptos و BNB Smart Chain (BSC) بازیابی و اجرا میکند.
اجرای بدافزار تنها با Import کردن بسته
برخلاف بسیاری از حملات زنجیره تأمین که از طریق npm lifecycle hook فعال میشوند، این بدافزار بلافاصله پس از بارگذاری نقطه ورود (Entry Point) نسخه CommonJS در Node.js اجرا میشود؛ بنابراین صرفاً Import کردن بسته برای آغاز آلودگی کافی است.
تحلیلگران این ساختار چندلایه مبتنی بر بلاکچین را با خوشه تهدید PolinRider مرتبط میدانند؛ گروهی که پیشتر نیز در کمپین Contagious Interview مشاهده شده بود.
استفاده از زیرساخت چندزنجیرهای برای فرماندهی و کنترل
بدافزار پس از اجرا، ابتدا با استفاده از یک آدرس ثابت در شبکه Tron، هش آخرین تراکنش خروجی را دریافت میکند و سپس از طریق آن، تراکنش متناظر در BNB Smart Chain را استخراج کرده و کد جاوااسکریپتی رمزگذاریشده را بازیابی میکند. در صورت شکست این مرحله، از شبکه Aptos بهعنوان مسیر جایگزین استفاده میشود.
این معماری به مهاجمان امکان میدهد بدون انتشار نسخه جدیدی از بسته، Payloadهای مخرب را تغییر داده و بهروزرسانی کنند؛ قابلیتی که انعطافپذیری عملیاتی و مقاومت در برابر حذف زیرساخت را بهطور قابل توجهی افزایش میدهد.
دو مسیر موازی برای استقرار بدافزار
بررسیها نشان میدهد Implant از دو شاخه مجزا استفاده میکند:
شاخه درونفرآیندی (In-Process): بازیابی و اجرای یک Payload جاوااسکریپتی حدود ۷۷ کیلوبایتی با شباهت بالا به خانواده DEV#POPPER. شاخه مستقل (Detached): ایجاد یک فرآیند جداگانه Node.js که از سرور 23.27.13[.]43 کد جدید دریافت، رمزگشایی و اجرا میکند.
به گفته Socket، شاخه دوم یک مکانیزم فعال و مستقل است و میتواند حتی پس از پایان فرآیند Build، Test یا اجرای ابزارهای خط فرمان به فعالیت خود ادامه دهد.
قابلیتهای RAT و سرقت اطلاعات
Payload نهایی با نام clientCode بهشدت مبهمسازی شده و بهعنوان یک RAT کامل برای Node.js عمل میکند. این بدافزار قادر است:
فایلها را به سرور مهاجم ارسال کند، کد جاوااسکریپت یا دستورات Shell را اجرا کند، اطلاعات سیستم را جمعآوری کند، دادههای کلیپبورد را در ویندوز، macOS و لینوکس استخراج کند، و یک کانال کنترل از راه دور مبتنی بر Socket.IO برقرار سازد.
همچنین در شاخه مستقل، یک Python Infostealer منتسب به خانواده OmniStealer نیز مشاهده شده که میتواند دادههای حساس از جمله اطلاعات مرورگرهای Chromium و Firefox، افزونههای کیف پول رمزارزی، مدیران رمز عبور، اعتبارنامههای Git، تنظیمات GitHub CLI و دادههای ذخیرهشده در Visual Studio Code را سرقت کند.
احتمال ارتباط با بازیگران کره شمالی
Socket اعلام کرده است که این بستههای آلوده و کمپین ViteVenom که اخیراً اکوسیستم Vite را هدف قرار داده بود، به احتمال زیاد بخشی از یک عملیات واحد منتسب به بازیگران تهدید کره شمالی هستند و نه دو کمپین مستقل.
بررسیها نشان میدهد هر دو نسخه مخرب توسط یک هویت مشترک در npm و با استفاده از Node.js 18.20.0 و npm 10.5.0 منتشر شدهاند. با این حال، هنوز مشخص نیست که این آلودگی از طریق نفوذ به سیستم توسعهدهنده، مخزن کد، محیط CI یا اطلاعات دسترسی انتشار بستهها انجام شده است.
توصیههای امنیتی
کارشناسان امنیتی به توسعهدهندگانی که نسخههای آسیبدیده را نصب کردهاند توصیه میکنند این نسخهها را از Lockfileها، کشها، مخازن داخلی، ایمیجهای Build و Artefactهای استقرار حذف کرده، از نسخههای تأییدشده استفاده کنند و تمام اعتبارنامههایی را که در فرآیندهای Node.js تحت تأثیر قرار گرفتهاند، فوراً تعویض (Rotate) کنند.
به گفته Socket، نسخه آلوده @joyfill/layouts باید بهعنوان بستهای با قابلیت اجرای کد دلخواه (Arbitrary Code Execution) در هر فرآیندی که آن را بارگذاری میکند در نظر گرفته شود؛ موضوعی که محیطهای توسعه، CI، ابزارهای تست، رندر سمت سرور و فرآیندهای Build را بهطور مستقیم در معرض خطر قرار میدهد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

ردپای بدافزار Flying Eagle روی ۱۷۰ سرور اینترنتی؛ کد منبع این Android RAT در کانالهای مجرمانه تلگرام منتشر شد
پژوهشگران امنیت سایبری از شناسایی ردپای بدافزار اندرویدی Flying Eagle RAT روی ۱۷۰ سرور اینترنتی خبر دادهاند؛ همزمان کد منبع این چارچوب در کانالهای مجرمانه تلگرام در حال انتشار است.



