18 вредоносных npm-пакетов атакуют разработчиков инструментов Alibaba
Специалисты компании Socket раскрыли целевую атаку на цепочку поставок ПО, в ходе которой в реестр npm было загружено 18 вредоносных пакетов. Их авторы охотятся за разработчиками, использующими внутренние инструменты Alibaba Group, а конечная цель кампании, по оценке исследователей, — промышленный шпионаж.
Как устроена приманка
Один из ключевых пакетов — lib-mtop: он повторяет имя приватного пакета Alibaba из области @ali, но опубликован без такой привязки. Впервые он появился ещё в ноябре 2023 года пустышкой, а в марте–апреле получил три новые версии с загрузчиком, который через curl подтягивает удалённый JavaScript и запускает его. Установить, взломали ли учётную запись сопровождающего (ch4ce, ныне недоступную) или разработчик действовал сам, пока не удалось.
Часть пакетов (aone-kit, aone-kit-cli, aone-sandbox) — пустые обёртки, копирующие имена приватных @ali-пакетов и объявляющие их своими зависимостями. Хитрость в том, что вредоносная логика разбита и разнесена по дереву зависимостей: сами по себе отдельные пакеты выглядят безобидно, но, собранные вместе, образуют канал доставки трояна. До десяти «пакетов-приманок» тянут за собой smart-config-manager, который служит мостом к пакетам с загрузчиком.
Модуль vm и маскировка под Alibaba
Один из пакетов нижнего уровня обращается к репозиторию GitHub за конфигурацией «движка правил», а затем через модуль vm в зависимости от ОС жертвы скачивает полезную нагрузку с домена, замаскированного под облако Alibaba (aone-cli-next.oss-cn-beijing.aliyuncs[.]com).
Дальше поведение зависит от платформы. В Windows троян завершает корпоративное защитное ПО Alilang, VPN и офисные приложения, подменяя их код троянизированной версией. В Linux бинарник записывается в /tmp, запускается отдельным процессом и тут же удаляется с диска, оставаясь в памяти. В macOS вредоносный скрипт прописывается в ~/.zshrc и закрепляется через Launch Agent с интервалом в десять минут.
Итоговый бэкдор умеет выполнять команды, загружать и выгружать файлы, вести разведку хоста и распространяться по сети. Для закрепления он внедряется в популярные корпоративные приложения — DingTalk, Wukong и Qoder.
Кто стоит за атакой
Авторство не установлено, однако комментарии на китайском в исходном коде и коммиты GitHub с временной зоной UTC+08:00 указывают на китайскоязычного злоумышленника, атакующего китайскоязычных разработчиков. Число загрузок пакетов невелико, но из-за целевого характера и способности к боковому перемещению реальный ущерб оценить трудно.
Всем, кто установил любой из перечисленных пакетов, рекомендуется исходить из факта компрометации: сменить чувствительные учётные данные с чистой машины и проверить рабочие станции на следы вторжения.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.