Една от най-популярните JavaScript библиотеки е била компрометирана от хакер

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Вчера хакер е компрометирал npm акаунта на един от водещите разработчици на библиотеката Axios и го е използвал за публикуване на две злонамерени версии на широко използваната JavaScript библиотека за HTTP заявки, съобщава StepSecurity. Заразените версии ([email protected] и [email protected]) внедряват скрита зависимост, която тихо инсталира кросплатформен троянец за отдалечен достъп (RAT) на компютрите на разработчиците, работещи под macOS, Windows и Linux. Axios се изтегля около 100 милиона пъти седмично чрез npm.

И двете злонамерени версии добавят в манифеста на пакета една нова зависимост: [email protected] – специално създаден троянец, маскиран като легитимната библиотека crypto-js. Този пакет не е бил импортиран никъде и не е бил използван в изходния код на Axios. Единствената му функция беше да изпълни скрипта postinstall, който се свързваше с командния сървър на sfrclak.com, изтегляше специфичен за платформата RAT и след това унищожаваше всички следи от своето изпълнение.

Атаката беше разгърната за около 18 часа: контролираният от хакера npm акаунт публикува чиста версия-примамка plain-crypto-js в 05:57 UTC на 30 март, за да създаде история на публикациите. Зловредната версия с полезния товар последва в 23:59 UTC. Компрометираният акаунт на разработчика на Axios (jasonsaayman) след това публикува [email protected] в 00:21 UTC на 31 март, а след него [email protected] в 01:00 UTC, обхващайки както съвременната версия 1.x, така и остарялата 0.x в рамките на 39 минути.

Анализът на времето за изпълнение, извършен от StepSecurity потвърди, че първата изходяща връзка със C2 сървъра e била установена само 1,1 секунди след стартирането на командата npm install. В macOS бинарният файл на RAT се записваше в /Library/Caches/com.apple.act.mond, имитирайки системния процес на Apple. В Windows зловредният софтуер копира PowerShell в %PROGRAMDATA%\wt.exe и изпълнява скрипт в скрит режим. На Linux той зарежда RAT на базата на Python в /tmp/ld.py.

След изпълнението файлът setup.js се изтриваше, изтриваше собствения си package.json, съдържащ злонамерен postinstall и го заместваше с предварително подготвен чист заглушител с друг номер на версията. Последващ криминалистичен анализ на инсталирания пакет не би показал нищо подозрително.

Зловредните версии са били достъпни около 2-3 часа, преди npm да ги оттегли и да наложи ограничение за сигурност върху plain-crypto-js. Нито една от компрометираните версии не се показва в таговете на хранилището Axios в GitHub, което потвърждава публикуването им директно в регистъра на npm, заобикаляйки обичайния CI/CD конвейер на проекта.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Предишна новина
Следваща новина
Абонирай се
Извести ме за
guest

0 Коментара
стари
нови оценка

Нови ревюта

Подобни новини