Rogue npm Paketi Yeni Tedarik Zinciri Saldırısında Açık Kaynak Rootkit Kullanıyor - Dünyadan Güncel Teknoloji Haberleri

Rogue npm Paketi Yeni Tedarik Zinciri Saldırısında Açık Kaynak Rootkit Kullanıyor - Dünyadan Güncel Teknoloji Haberleri

Dahası, node-hide-console-windows’un iki farklı versiyonunun, adlı açık kaynaklı bir bilgi hırsızını getirdiği bulundu

Güvenlik araştırmacısı Lucija Valentić, “Kötü niyetli aktör veya aktörler, paketlerinin güvenilir görünmesini sağlamak için çaba harcadı” dedi

“Bu kampanyanın arkasındaki aktör veya aktörler, yazım hatası yapılan meşru paketin sayfasına çok benzeyen bir npm sayfası oluşturdu ve hatta taklit ettikleri paketi yansıtmak için kötü amaçlı paketin 10 versiyonunu oluşturdu

Talimatlardan biri, uygulamayı başlatmak için kullanılan “!rootkit”tir

Söz konusu yürütülebilir dosya, C# tabanlı açık kaynaklı bir truva atıdır ”

Araştırma bulguları, geliştiricilerin açık kaynak kodlu depolardan paketler yüklerken dikkatli olmaları gerektiğinin altını çiziyor

Kampanyanın dikkate değer bir yönü, tamamen ücretsiz ve halka açık olarak çevrimiçi olarak erişilebilen bileşenlerin temelleri üzerine inşa edilmiş olması, tehdit aktörlerinin hepsini bir araya getirmesi için çok az çaba gerektirmesi ve “tedarik zinciri saldırı kapısının artık düşük risklilere açık olmasıdır” aktörler Bu haftanın başlarında Fortinet FortiGuard Laboratuvarları, veri toplama özellikleriyle donatılmış, kodlama stili ve yürütme yöntemlerinde farklılıklara sahip yaklaşık üç düzine modül tespit etti Boş Yakalayıcı DiscordRAT 2 r77, aktif olarak bakımı yapılıyor bayt kodu77dosyaları ve işlemleri gizlemek için tasarlanmış ve diğer yazılımlarla birlikte paketlenebilen veya doğrudan başlatılabilen bir “dosyasız ring 3 rootkit’tir”

Bu, r77’nin vahşi doğada kötü niyetli kampanyalarda kullanıldığı ilk sefer değil; tehdit aktörleri onu SeroXen truva atını ve kripto para birimi madencilerini dağıtan saldırı zincirlerinin bir parçası olarak kullanıyor


04 Eki 2023THNTedarik Zinciri / Kötü Amaçlı Yazılım

Npm paket kayıt defterinde gizlenmiş, açık kaynaklı bir rootkit dağıtan yeni bir aldatıcı paket ortaya çıkarıldı 0’ın yanı sıra bunu “görsel kod güncellemesi” olarak maskeliyor 0Güvenlik yazılımını devre dışı bırakırken, hassas verilerin toplanmasını kolaylaştıran 40’tan fazla komutu kullanarak kurban bir ana makineyi Discord üzerinden uzaktan kontrol etme özellikleriyle birlikte gelir

ReversingLabs, ilk tespit edildi Ağustos 2023’teki faaliyette, paketin “açık kaynaklı bir rootkit olan r77’nin yerleştirilmesini kolaylaştıran bir Discord botu indirdiği” belirtildi ve şunu ekledi: “açık kaynaklı projelerin giderek kötü amaçlı yazılım dağıtmak için bir yol olarak görülebileceğini öne sürüyor js dosyasında yer alıyor ve yürütüldüğünde otomatik olarak çalıştırılan bir yürütülebilir dosyayı getiriyor r77 rootkit’i güvenliği ihlal edilmiş sistem hakkında ”



siber-2

Söz konusu paket düğüm-gizleme-konsol-pencerelerimeşru npm paketini taklit eden düğüm-gizleme-konsol-pencere yazım hatası kampanyasının bir örneği Oldu 704 kez indirildi kaldırılmadan önce son iki ay içinde ” “

Yazılım tedarik zinciri güvenlik firmasına göre kötü amaçlı kod, paketin index DiscordRAT 2 r77Bu, ilk kez hileli bir paketin rootkit işlevselliği sağladığı anlamına geliyor