چهار بستهی مخرب npm، infostealer و بدافزار DDoS Phantom Bot را تحویل میدهند
تیم Socket Security در ۱۴ مه ۲۰۲۶ چهار بستهی مخرب در npm شناسایی کرد که payload دوگانهی infostealer و Phantom Bot — یک بدافزار DDoS — را روی سیستمهای هدف نصب میکنند. این بستهها با نامهای مشابه ابزارهای پرکاربرد، در طی ۴ هفته، حدود ۱۲۰۰۰ بار دانلود شده بودند.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
نگار محمدی
@negar

ماجرا چه بود؟
در ۱۴ مه ۲۰۲۶، تیم تحقیقاتی Socket Security چهار بستهی مخرب در رجیستری npm را شناسایی و گزارش کرد. این بستهها با نامهای شبیه به ابزارهای محبوب توسعه (typosquatting) منتشر شده بودند: redis-clientt (بهجای redis-client)، cyrpto-utils (بهجای crypto-utils)، و دو نام دیگر.
تعداد downloads جمعی: حدود ۱۲ هزار طی ۴ هفته. این بستهها payload دوگانهای داشتند: یک infostealer برای سرقت credentials توسعهدهنده، و Phantom Bot — یک malware DDoS که سیستم آلوده را به بخشی از botnet تبدیل میکند.
جزئیات فنی
پس از npm install، script post-install بهصورت زیر عمل میکرد:
- شناسایی محیط: بررسی فایلهای
.env,.npmrc,.aws/credentials,.docker/config.json. - سرقت credentials: کپی این فایلها به C2 از طریق HTTPS POST.
- نصب Phantom Bot: دانلود یک binary بسته به سیستمعامل (Win/Linux/macOS) و اجرا در پسزمینه.
- persistence: ثبت در launchctl روی macOS، crontab روی Linux، scheduled task روی Windows.
Phantom Bot یک botnet DDoS است که از LDAP reflection برای amplification استفاده میکند. حداقل ۳ کارزار DDoS بزرگ علیه سرویسهای گیمینگ به این botnet نسبت داده شده.
تأثیر و واکنش
Socket این بستهها را به npm گزارش کرد و npm آنها را remove کرد. اما در فاصلهی بین publication و removal، حدود ۱۲ هزار سیستم آلوده شدهاند که بسیاری همچنان compromised باقی ماندهاند.
توسعهدهندگانی که این بستهها را نصب کردهاند باید فرض کنند که همهی credentials در سیستم خود سرقت شده و باید rotate شوند.
توصیههای امنیتی
- بررسی هر بستهی جدید: استفاده از
socket.devیاsnykبرای scan قبل ازnpm install. - disable preinstall/postinstall scripts:
npm install --ignore-scriptsدر محیطهای CI، یاnpm config set ignore-scripts trueبه صورت پیشفرض. - typosquatting awareness: همیشه نام بسته را با dependency اصلی پروژه مقایسه کنید.
- EDR در workstation توسعه: زیرا توسعهدهندهها target اصلی attacks supply chain هستند.
- credential rotation سریع در صورت شک نسبت به آلودگی — npm token، GitHub PAT، AWS keys.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

نفوذ به زنجیرهی تأمین Trivy: infostealer از طریق Docker پخش شد
Trivy — اسکنر متنباز محبوب آسیبپذیری از شرکت Aqua Security — هدف یک حملهی زنجیرهی تأمین قرار گرفت. نسخهی آلودهی Docker image در رجیستری رسمی منتشر شد و یک infostealer در محیط CI/CD سازمانهای قربانی نصب کرد. CVE-2026-33634 برای ردیابی این حادثه ثبت شد.



