کشف ۱۸ بسته مخرب npm که RAT چندسکویی را برای کاربران ابزارهای علیبابا توزیع میکنند
پژوهشگران امنیتی ۱۸ بسته مخرب در npm را شناسایی کردهاند که با جعل بستههای خصوصی علیبابا، یک بدافزار RAT چندسکویی را برای جاسوسی از توسعهدهندگان و نفوذ به شبکههای سازمانی نصب میکنند.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از شناسایی مجموعهای جدید از بستههای مخرب در مخزن npm خبر دادهاند که کاربران ابزارهای توسعهای گروه Alibaba را هدف قرار میدهند. این عملیات بخشی از یک حمله پیچیده و هدفمند به زنجیره تأمین نرمافزار (Software Supply Chain) است که عمدتاً محیطهای چینیزبان را نشانه گرفته و در نهایت منجر به نصب یک تروجان دسترسی از راه دور چندسکویی (Cross-Platform RAT) روی سیستم قربانی میشود.
سوءاستفاده از بستههای همنام با پکیجهای خصوصی علیبابا
یکی از مهمترین بستههای شناساییشده lib-mtop است؛ بستهای عمومی که دقیقاً همنام یکی از بستههای خصوصی علیبابا با scope @ali منتشر شده است. این بسته نخستینبار در نوامبر ۲۰۲۳ بدون هیچ عملکردی منتشر شد، اما در مارس و آوریل ۲۰۲۶ سه نسخه جدید شامل v1.0.1، v1.0.2 و v1.0.3 به آن اضافه شد.
پژوهشگران هنوز مشخص نکردهاند که آیا این تغییرات نتیجه نفوذ به حساب نگهدارنده (Maintainer) بوده یا توسعهدهنده پروژه عمداً نسخه مخرب را منتشر کرده است. با این حال، نسخههای جدید حاوی Loaderای هستند که با استفاده از ابزار curl یک فایل JavaScript را از سرور راه دور دریافت و اجرا میکند.
همین حساب کاربری با نام ch4ce بستههای زیر را نیز منتشر کرده است:
aone-kit aone-kit-cli aone-sandbox local-config-parser
به گفته Karlo Zanki، پژوهشگر امنیتی شرکت Socket، سه بسته نخست صرفاً پوستههایی خالی هستند که نام آنها با بستههای خصوصی @ali یکسان است و در فایل package.json همان بستههای خصوصی را بهعنوان وابستگی معرفی میکنند.
زنجیرهای از وابستگیها برای استقرار RAT
بسته local-config-parser در ظاهر یک تجزیهکننده قانونی فایلهای JSON است، اما از وابستگیهایی استفاده میکند که بهتنهایی بیخطر به نظر میرسند. این وابستگیها در کنار یکدیگر مسیر استقرار یک RAT پیشرفته را برای توسعهدهندگانی فراهم میکنند که احتمالاً در شرکتهای وابسته به Alibaba Group فعالیت دارند.
عملکرد مخرب در چندین لایه از Dependency Tree توزیع شده است. بستههای لایه بالایی که نقش طعمه (Decoy) را ایفا میکنند، باعث نصب زنجیرهای از وابستگیها میشوند که در نهایت به اجرای Loader و دریافت بدافزار منجر میشود.
بررسیها نشان میدهد که دستکم ۱۰ بسته طعمه به بسته smart-config-manager وابسته هستند؛ بستهای که نقش پل میانی را میان بستههای جعلی و مؤلفههای مخرب ایفا میکند.
در مرحله بعد، یکی از بستههای لایه پایین با یک مخزن GitHub ارتباط برقرار کرده، فایل پیکربندی یک Rule Engine را دریافت میکند و سپس با استفاده از آن، بار مخربی را اجرا میکند که در ادامه بدافزار مرحله دوم را از سرور مهاجم دانلود میکند.
اجرای بدافزار بر اساس سیستمعامل قربانی
یکی از ویژگیهای قابل توجه این حمله، استفاده از ماژول vm در Node.js برای اجرای مرحله نهایی و انتخاب Payload متناسب با سیستمعامل قربانی است.
بدافزار از دامنهای دریافت میشود که بهگونهای طراحی شده تا شبیه زیرساخت رسمی علیبابا به نظر برسد:
aone-cli-next.oss-cn-beijing.aliyuncs.com
این دامنه با هدف جلب اعتماد، کاهش احتمال شناسایی و دور زدن سامانههای امنیتی مورد استفاده قرار گرفته است.
عملکرد بدافزار در هر سیستمعامل
Windows
متوقف کردن نرمافزار امنیت سازمانی Alilang، سرویس VPN و برنامههای اداری جایگزینی کد اصلی این برنامهها با نسخه آلوده
Linux
دانلود فایل باینری در مسیر /tmp اجرای آن بهصورت یک پردازش جداگانه حذف فایل از دیسک پس از بارگذاری در حافظه
macOS
تزریق اسکریپت مخرب به فایل ~/.zshrc ایجاد یک Launch Agent که هر ۱۰ دقیقه اجرا میشود قابلیتهای RAT نهایی
بار نهایی یک Backdoor پیشرفته است که مجموعهای از قابلیتهای کامل برای کنترل سیستم قربانی را در اختیار مهاجم قرار میدهد، از جمله:
اجرای دستورات از راه دور بارگذاری و دانلود فایل شناسایی و جمعآوری اطلاعات سیستم استقرار بدافزارهای تکمیلی Lateral Movement در شبکه سازمانی
این بدافزار همچنین میتواند با تزریق کد مخرب در برنامههای همکاری سازمانی نظیر DingTalk، Wukong و Qoder، ماندگاری خود را در سیستم حفظ کند.
هدف احتمالی: جاسوسی صنعتی
هویت عامل یا گروه مسئول این عملیات هنوز مشخص نیست، اما وجود توضیحات به زبان چینی در کد منبع و ثبت Commitهای GitHub با منطقه زمانی UTC+08:00 نشان میدهد که احتمالاً این کمپین توسط یک عامل تهدید چینیزبان علیه توسعهدهندگان چینیزبان استفادهکننده از ابزارهای علیبابا اجرا شده است.
به گفته Zanki، هدف اصلی این عملیات به نظر میرسد جاسوسی صنعتی (Industrial Espionage) باشد. هرچند تعداد دانلود بستههای مخرب بالا نیست، اما به دلیل ماهیت هدفمند حمله و قابلیت گسترش جانبی بدافزار، ارزیابی دامنه واقعی خسارت بسیار دشوار است.
فهرست کامل بستههای مرتبط با کمپین lib-mtop aone-kit aone-kit-cli aone-sandbox local-config-parser smart-config-manager cloud-config-fetcher fast-transform-pipeline aone-cloud-cli colder-cli def-open-client feedback-ai-sdk flight-compare-analyzer lwp-web-client lzd-unified-station-sdk open-worker-cli test-skill-zip uniapi-bridge
پژوهشگران توصیه میکنند تمامی کاربرانی که هر یک از بستههای فوق را نصب کردهاند، فرض را بر آلوده شدن سیستم قرار دهند، تمامی اعتبارنامهها، کلیدهای SSH، توکنها و اطلاعات حساس را از یک دستگاه سالم تعویض کنند و سیستمهای توسعه را از نظر نشانههای فعالیت مشکوک بهطور کامل مورد بررسی قرار دهند.
حمله مشابه در اکوسیستم Python
همزمان با انتشار این گزارش، پژوهشگران از کشف نسخهای آلوده از کتابخانه mrmustard (نسخه 0.7.4) متعلق به شرکت Xanadu نیز خبر دادهاند. این نسخه شامل یک Information Stealer است که قادر به سرقت کلیدهای خصوصی SSH، اعتبارنامههای AWS و فایلهای پیکربندی Kubernetes بوده و دادههای سرقتشده را به سرور مهاجم ارسال میکند.
بر اساس گزارش StepSecurity، این بدافزار در هر بار Import شدن کتابخانه اجرا میشود. بررسیهای بعدی نشان داده است که حساب GitHub نگهدارنده اصلی پروژه مورد نفوذ قرار گرفته و مهاجمان از طریق Self-hosted CI Runner و سرقت Publishing Secretهای پروژه، نسخه مخرب را منتشر کردهاند.
شرکت SafeDep اعلام کرده است که این بدافزار سه مکانیزم مستقل برای ماندگاری (Persistence) نصب میکند و حتی پس از حذف بسته نیز به فعالیت خود ادامه میدهد. هدف اصلی آن محیطهای تحقیقاتی و محاسبات با کارایی بالا (HPC) است و علاوه بر اسرار ابری، اطلاعاتی مانند صفهای کاری SLURM و فهرست پردازندههای گرافیکی (GPU Inventory) را نیز جمعآوری میکند.
جمعبندی
این کمپین نمونهای بارز از حملات مدرن زنجیره تأمین نرمافزار است که با سوءاستفاده از شباهت نام بستههای عمومی و خصوصی، توسعهدهندگان سازمانی را هدف قرار میدهد. توزیع مرحلهای بدافزار در لایههای مختلف وابستگی، استفاده از زیرساختی مشابه دامنههای رسمی علیبابا و استقرار یک RAT چندسکویی با قابلیتهای گسترده، نشان میدهد که این عملیات از سطح بالایی از برنامهریزی و پیچیدگی فنی برخوردار بوده و احتمالاً با اهداف جاسوسی صنعتی و نفوذ سازمانی انجام شده است.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

آمازون حملات زنجیره تأمین npm علیه بستههای debug و chalk را به گروه کره شمالی Sapphire Sleet نسبت داد
آمازون با اطمینان متوسط حملات زنجیره تأمین npm علیه بستههای debug و chalk را به گروه کره شمالی Sapphire Sleet نسبت داده و آن را بخشی از یک کارزار هماهنگ برای سرقت رمزارز از طریق تصاحب حساب نگهداران بستهها دانسته است.



