
Bezpečnostní výzkumníci odhalili čtrnáct trojanizovaných balíčků v registru npm. Balíčky se vydávají za běžné nástroje pro práci s kalendářem, daty nebo sledováním pravidelných aktivit, ve skutečnosti však obsahují linuxový backdoor RedC2 4.0.
K aktivaci stačí import balíčku
Nebezpečí spočívá v tom, že balíčky mohou fungovat podle svého popisu. Vývojář proto nemusí při běžném používání zaznamenat nic podezřelého. Škodlivý kód se navíc nespouští prostřednictvím instalačního skriptu. K aktivaci může stačit jediný import modulu, a to i v případě, že se do projektu dostal pouze jako tranzitivní závislost.
Vstupní soubor balíčku, obvykle dist/index.mjs, znovu exportuje legitimní funkce pro práci s daty a současně vyhledá přiložený binární soubor. Ten označí jako spustitelný a spustí jej na pozadí. Názvy souborů se mezi balíčky liší a mohou připomínat matematické nebo výpočetní komponenty.
Mezi identifikované balíčky patří například streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit, streak-cache-map, streak-calc-metrics, streak-calc-math, streak-math-abz, streak-metricsaz, streak-math-metrics, streak-metricazbd, streak-metricsazb a streak-kit-map.
RedC2 podporuje vzdálené ovládání
RedC2 4.0 je komerční nástroj pro vzdálené ovládání, který je nabízen na kyberkriminálních fórech. Linuxová komponenta RedShell může poskytovat interaktivní shell, sběr informací o systému, krádež souborů a přihlašovacích údajů, načítání dalších nákladů, perzistenci, proxy komunikaci a pohyb v síti.
Součástí platformy je také takzvaný Red Agent, který převádí příkazy v přirozeném jazyce na instrukce pro napadené zařízení. Útočník tak může zadávat obecné požadavky, zatímco nástroj se postará o jejich převedení do konkrétních akcí.
Tato kampaň ukazuje, že ochrana založená pouze na vypnutí instalačních skriptů npm nemusí stačit. Škodlivý kód může být spuštěn až při načtení modulu během běhu aplikace.
Vývojáři by měli prověřit seznam přímých i tranzitivních závislostí, používat uzamčené verze balíčků, kontrolovat jejich obsah před nasazením a sledovat neočekávané spouštění binárních souborů z adresářů dist nebo internal.
„K provedení škodlivé akce není zapotřebí volání instalačního hooku; ke spuštění payloadu stačí jediný import kdekoli v grafu závislostí,“ uvedli výzkumníci TrendAI.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


