
Malware në npm fsheh shkarkime për Windows gjatë instalimit të varësive
Malware në tetë paketa npm shpërndan mjete kontrolli në distancë dhe programe për vjedhjen e të dhënave në sistemet Windows; sipas raportit burimor, tri prej paketave janë ende të disponueshme.
Malware i fshehur në paketa softuerike npm po shpërndan mjete kontrolli në distancë dhe programe për vjedhjen e informacionit në kompjuterë Windows, sipas hulumtimeve të CloudSEK dhe Checkmarx. Kompanitë e quajnë fushatën MALFEX dhe vlerësojnë se duket që një operator i vetëm ka publikuar 12 paketa që nga gushti 2023, tetë prej të cilave janë identifikuar si keqdashëse. Për bizneset që përdorin npm, një shërbim për shpërndarjen e paketave softuerike JavaScript të ripërdorshme, ekspozimi ndaj rrezikut qëndron te softueri që instalojnë zhvilluesit e tyre, jo vetëm te faqja e përfunduar e internetit.
Tetë paketat e identifikuara janë tlxbnhd, tldriver, mxdriver, img-to-native, native-runner, function-flag, function-color dhe cdn-img-fetch. Raporti burimor i rendit function-flag, function-color dhe cdn-img-fetch si ende të disponueshme. Së bashku, tetë paketat regjistruan 40 767 shkarkime, përfshirë 37 419 vetëm për function-flag. Këto janë shifra shkarkimesh, jo një numër i konfirmuar kompjuterësh të infektuar apo biznesesh të prekura.
Paketa function-flag u publikua fillimisht në korrik 2024 dhe versioni i saj më i fundit në raport daton më 4 gusht 2025. Përshkrimi i projektit përmban një mesazh mirëseardhjeje në portugalisht që ia njeh meritën ekipit Malfex dhe përmend Murizada si pronarin e tij. Kjo paraqitje në dukje e zakonshme e paketës shoqërohet me kod që mund të shkarkojë dhe të ekzekutojë softuer shtesë gjatë instalimit.
Studiuesit përshkruajnë tri rrugë shpërndarjeje: një ngarkues, pra softuer që nis një program tjetër keqdashës, për trojanin e qasjes në distancë (RAT) Overlord; një rrugë që shpërndan programin për vjedhjen e informacionit movinlike; dhe një shkarkues që merr një komponent tjetër keqdashës, ose program të përdorur në sulm. Një RAT i jep operatorit kontroll në distancë mbi një kompjuter të komprometuar. Overlord është softuer i disponueshëm publikisht, i shkruar në gjuhën e programimit Go, dhe përdor transaksione në blockchain-in Solana për të marrë adresën e tij të komandimit dhe kontrollit, destinacionin përmes të cilit sulmuesi drejton malware-in.
Tri paketa, tlxbnhd, tldriver dhe mxdriver, shërbejnë si ngarkues të Overlord. Ato përdorin mekanizma të ciklit të jetës, skripte që ekzekutohen automatikisht në faza të caktuara të instalimit ose përdorimit të një pakete, për të shkarkuar dhe ekzekutuar një program Windows. Ky është rreziku kryesor i kësaj fushate malware në npm: instalimi i një komponenti softuerik mund të nisë edhe kod që personi që e instalon nuk kishte ndërmend ta ekzekutonte.
Një rrugë tjetër përfshin paketa si img-to-native, e cila mbështetet te cdn-img-fetch për të shkarkuar dhe ekzekutuar një program të shkruar në Go. Ky program më pas shkarkon movinlike, një program për vjedhjen e informacionit i ndërtuar me Node.js, softuer që ekzekuton JavaScript jashtë shfletuesit të internetit. Programi synon informacione të ndjeshme të lidhura me Discord, shfletuesit e internetit, Telegram dhe kuletat e kriptomonedhave. Burimi nuk përcakton sasinë e informacionit të vjedhur dhe as identifikon viktima individuale.
Paketa function-flag ka një mekanizëm pas instalimit, një skript automatik që ekzekutohet pas instalimit dhe që përdor JavaScript për të shkarkuar një program tjetër nga një server në distancë. Studiuesit zbuluan se versione të ndryshme të paketës përdornin vendndodhje të ndryshme shkarkimi. Paketa function-color nuk përmban komponentin e vet keqdashës; në vend të kësaj, e deklaron function-flag si varësi, një paketë më vete që instalohet sepse një paketë tjetër e kërkon. Prandaj, kontrolli vetëm i paketës së zgjedhur qëllimisht nga një zhvillues mund të mos zbulojë komponentin përgjegjës për shkarkimin.
Checkmarx e përshkruan versionin 1.7.3 si versionin më të fundit në analizën e tij. Skripti i tij pas instalimit ekzekuton example.js, i cili thërret një funksion për krijimin e figurave nga karaktere teksti me një cilësim fonti të quajtur Bloody. Ky cilësim aktivizon një procedurë të fshehur shkarkimi. Procedura shkarkon node.exe nga cdnzona.discloud.app, i strehuar në një shërbim brazilian për strehimin e aplikacioneve, e ruan te %APPDATA%\node.exe në vendndodhjen e të dhënave të aplikacioneve të përdoruesit të Windows dhe e nis me dritaren të fshehur. Vetëm emri i skedarit nuk duhet trajtuar si provë se ky program i shkarkuar është softuer legjitim Node.js.
CloudSEK përmend materiale në gjuhën portugeze, një zhvendosje të zonës kohore prej -0300 në regjistrimet git që dokumentojnë ndryshimet në softuer dhe një pseudonim të zakonshëm brazilian në emrin e shfaqur në GitHub dhe në adresën e emailit të operatorit, si të dhëna për prejardhjen e tij gjuhësore. Kompania shprehimisht nuk i trajton këto të dhëna si prova se Brazili është objektivi. Sipas CloudSEK, shpërndarja përfshin npm dhe Discord, të dyja shërbime globale, dhe malware-i i shpërndarë më pas i zgjedh objektivat sipas mundësive që i paraqiten. Vlerësimi se përgjegjës është një person i vetëm mbetet një vlerësim, jo një identitet i konfirmuar.
Për pronarët e faqeve të internetit, pyetja praktike është nëse dikush që mirëmban faqen ose softuerin e biznesit të tyre i ka instaluar këto paketa në një kompjuter Windows. Raporti përshkruan rrugë infektimi në Windows, jo prova se çdo faqe interneti që përdor JavaScript është e komprometuar. Kërkojini zhvilluesit përgjegjës ose ofruesit të shërbimeve IT të kontrollojë si paketat e zgjedhura drejtpërdrejt, ashtu edhe paketat shtesë që instalohen bashkë me to. Shërbimet IT, të infrastrukturës dhe të këshillimit të AEU-I, që e vendosin sigurinë në plan të parë, janë të përshtatshme për bizneset që kërkojnë ndihmë për të shqyrtuar këtë lloj rreziku nga varësitë softuerike. Nëse gjendet një paketë nga lista, kërkoni vlerësimin e kompjuterit të prekur, në vend që të supozoni se heqja e paketës heq edhe programet që ajo ka shkarkuar tashmë.
Si të Mbroheni
- Dërgojani tetë emrat e paketave në këtë artikull zhvilluesit të faqes suaj të internetit ose ofruesit tuaj të shërbimeve IT dhe pyeteni nëse është instaluar ndonjëra prej tyre, përfshirë automatikisht bashkë me softuer tjetër.
- Kërkojini zhvilluesit tuaj të ndalojë përdorimin e çdo pakete të renditur derisa ofruesi juaj i shërbimeve IT të ketë kontrolluar kompjuterin Windows të prekur.
- Nëse ofruesi juaj i shërbimeve IT konfirmon një infektim, përdorni një pajisje tjetër të besuar për të ndryshuar fjalëkalimet e llogarive të përdorura në atë kompjuter.
- Aktivizoni hyrjen me dy hapa te cilësimet e sigurisë së llogarive tuaja të emailit, Discord dhe Telegram, aty ku kjo mundësi ofrohet.
Termat e Shpjeguar
- npm Një shërbim që zhvilluesit përdorin për të marrë dhe ndarë paketa softuerike JavaScript të ripërdorshme.
- remote access trojan (RAT) Një program keqdashës që i lejon dikujt tjetër të kontrollojë nga larg një kompjuter të infektuar.
- lifecycle hooks Udhëzime automatike që ekzekutohen në faza të përcaktuara kur një paketë softuerike instalohet ose përdoret.
- dependency Një paketë softuerike shtesë që i nevojitet një pakete tjetër për të funksionuar.
- postinstall hook Një udhëzim që ekzekutohet automatikisht pasi instalohet një paketë softuerike.
- command-and-control address Një destinacion në internet që malware-i përdor për të marrë udhëzime nga operatori i tij.
- information stealer Softuer keqdashës i krijuar për të mbledhur informacion privat nga një kompjuter.