Kuzey Koreli Lazarus hackerları yüzlerce NPM paketiyle enfekte

1 yıl önce

Kötü şöhretli Kuzey Kore hackleme grubu Lazarus'a bağlı NPM'de (Düğüm Paket Yöneticisi) altı kötü amaçlı paket tanımlanmıştır.

330 kez indirilen paketler, hesap kimlik bilgilerini çalmak, uzlaşmış sistemlerde backdroors dağıtmak ve hassas kripto para birimi bilgilerini çıkarmak için tasarlanmıştır.

Soket araştırma ekibi, daha önce bilinen Lazarus tedarik zinciri operasyonlarına bağlayan kampanyayı keşfetti.

Tehdit grubu, kötü niyetli paketleri milyonlarca JavaScript geliştiricisi tarafından kullanılan NPM gibi yazılım kayıtlarına itmek ve sistemleri pasif olarak uzlaştırdığı bilinmektedir.

Aynı tehdit aktörlerine atfedilen benzer kampanyalar GitHub ve Python Paket Endeksi'nde (PYPI) tespit edildi.

Bu taktik genellikle değerli ağlara ilk erişim kazanmalarını sağlar. Bazı durumlarda, Lazarus bu erişimi Bybit Borsası'ndan son 1,5 milyar dolarlık kripto soygunu gibi büyük rekor kıran saldırılar yapmak için kullanıyor, ancak bu ihlal kötü niyetli bir paket kurulumu ile elde edilmedi.

NPM'de keşfedilen altı Lazarus paketi, geliştiricileri kazara kurulumlara kandırmak için yazım hatası taktikleri kullanıyor:

Paketler, kripto para birimi cüzdanları ve depolanmış şifreler, çerezler ve tarama geçmişi içeren tarayıcı verileri gibi hassas bilgileri çalmak için tasarlanmış kötü amaçlı kod içerir.

Ayrıca Beaverail kötü amaçlı yazılımları ve daha önce kötü amaçlı yazılım kurulumuna yol açan sahte iş tekliflerine yerleştirdikleri Forcifiberfret Backdoor'u yüklüyorlar.

"Kod, ana bilgisayar adı, işletim sistemi ve sistem dizinleri de dahil olmak üzere sistem ortamı ayrıntılarını toplamak için tasarlanmıştır."

"Chrome, Brave ve Firefox'tan oturum açma verileri ve macOS'taki anahtarlık arşivleri gibi hassas dosyaları bulmak ve çıkarmak için tarayıcı profilleri aracılığıyla sistematik olarak yinelenir."

"Özellikle, kötü amaçlı yazılım, özellikle Solana ve Exodus'tan ID.json'u çıkaran kripto para cüzdanlarını da hedefler.

Altı Lazarus paketinin tümü hala NPM ve GitHub depolarında mevcuttur, bu nedenle tehdit hala aktiftir.

Yazılım geliştiricilerine, projeleri için kullandıkları paketleri iki kez kontrol etmeleri ve gizli kod gibi şüpheli işaretleri bulmak ve harici sunuculara çağrı yapmak için açık kaynaklı yazılımlardaki kodu sürekli incelemeleri tavsiye edilir.

14 metrelik kötü niyetli eylemlerin analizine dayanarak, saldırıların% 93'ünün ve bunlara karşı nasıl savunulacağının arkasındaki en iyi 10 MITER ATT & CK tekniklerini keşfedin.

FBI, Lazarus Hacker'larının 1,5 milyar dolarlık Bybit Crypto soygununun arkasında olduğunu doğruladı

Lazarus Bybit'i ihlal edilen Safe {cüzdan} geliştirici makinesi ile hackledi

PYPI'da Infostealer kötü amaçlı yazılım tarafından taklit edilen Deepseek AI araçları

Solana pompası.

Dev NPM LIBS 'ROYS' ve 'FAKER' Binlerce Uygulamayı Kırıyor

Kaynak: Bleeping Computer

More Posts