Popüler NPM kütüphanesi şifre-çalar, madenciler kurmak için kaçırıldı

4 yıl önce

Hacker, popüler UA-Parser-JS NPM kütüphanesini kaçırdı, bir haftada milyonlarca indirme, Cryptominers ve Cryptominers ve Cryptominers ve şifre çalan Truva atları bir tedarik zinciri saldırısında.

UA-Parser-JS kütüphanesi, bir ziyaretçinin tarayıcısını, motorunu, işletim sistemini, CPU ve cihaz türünü / modelini tanımlamak için bir tarayıcının kullanıcı aracısını ayrıştırmak için kullanılır.

Kütüphane son derece popüler, haftada milyonlarca indirme ve bu ay 24 milyondan fazla indirme ile. Ek olarak, kütüphane, Facebook, Microsoft, Amazon, Instagram, Google, Slack, Mozilla, Anlaşmazlık, Elastik, Intuit, Reddit ve çok iyi bilinen şirketler de dahil olmak üzere binlerce diğer projede kullanılır.

22 Ekim'de, Cryptominers'ı ve Linux ve Windows aygıtlarına parola çalan Truva atlarını yüklemek için UA-Parser-JS NPM kütüphanesinin kötü amaçlı versiyonlarını yayınladı.

Geliştiriciye göre, NPM hesabı kaçırıldı ve kütüphanenin üç kötü niyetli sürümünü dağıtmak için kullanıldı.

"E-postamın aniden yüzlerce web sitesinden spam tarafından su bastığında olağandışı bir şey fark ettim (belki bir şeyin arttığını, neyse ki etkisi oldukça aksine," UA-Parter'ın geliştiricisi olan Faisal Salman'ı açıkladı. JS, bir hata raporunda.

"Birinin NPM hesabımın kaçırdığına inanıyorum ve muhtemelen Farklı olarak görebileceği gibi kötü amaçlı yazılım yükleyecek bazı bozucu paketler (0.7.29, 0.8.0, 1.0.0) yayınladı: https://app.renovatebot.com /package-diff?name=ua-parser-js&from=0.7.28&to=1.0.0. "

Etkilenen sürümler ve onların yamalı meslektaşları:

BleepingComputer ile paylaşılan kötü amaçlı NPM'lerin kopyalarından SonAtype tarafından, saldırıyı daha iyi anlayabiliriz.

Ölçülen paketler bir kullanıcının aygıtına takıldığında, bir preinstall.js komut dosyası, cihazda kullanılan işletim sisteminin türünü kontrol eder ve bir Linux Shell komut dosyası veya Windows toplu dosyası başlatır.

Paket bir Linux cihazındaysa, kullanıcının Rusya, Ukrayna, Belarus ve Kazakistan'da olup olmadığını kontrol etmek için bir preinstall.sh komut dosyası yürütülecektir. Cihaz bu ülkelerde bulunmazsa, komut dosyası JSExtion [Virustotal] programını 159 [.] 148 [.] 186 [.] 148'den indirir ve yürütün.

Jsextion programı, kolayca algılanmamak için cihazın CPU'nun sadece% 50'sini kullanacak bir XMRIG Monero Miner'dır.

Windows aygıtları için, toplu iş dosyası ayrıca XMRIG Monero Cryptominer'ı da indirir ve jsextion.exe [virustotal] olarak kaydeder ve çalıştırın. Ek olarak, toplu iş dosyası, Citationsherbe [.] 'Dan bir sdd.dll dosyası [virustotal] indirir ve Create.dll olarak kaydeder.

İndirilen DLL, cihazda depolanan şifreleri çalmaya çalışacak şifre çalan bir Trojan (muhtemelen Danabot).

DLL, REGSVR32.exe -s Create.dll komutunu kullanarak yüklendiğinde, FTP istemcileri, VNC, mesajlaşma yazılımı, e-posta istemcileri ve tarayıcılar dahil olmak üzere çok çeşitli programlar için şifreleri çalmaya çalışacaktır.

Hedeflenen programların bir listesi aşağıdaki tabloda bulunabilir.

Yukarıdaki programlardan şifreleri çalmaya ek olarak, DLL, aşağıdaki gibi gösterildiği gibi Windows Kimlik Bilgisi Yöneticisi'nden şifreleri çalmak için bir PowerShell komut dosyasını yürütür.

Bu saldırı, bu hafta keşfedilen diğer kötü amaçlı NPM kütüphanelerinin arkasındaki aynı tehdit aktör tarafından yürütülmektedir.

Açık kaynaklı güvenlik firmasından yapılan araştırmacılar Sonatype, Linux ve Windows cihazlarındaki kriptominerleri neredeyse özdeş bir şekilde dağıtmak için kullanılan üç kötü amaçlı NPM kütüphanesini keşfetti.

Bu tedarik zinciri saldırısının yaygın etkisinden dolayı, UA-Parser-JS kütüphanesinin tüm kullanıcılarının, kötü amaçlı yazılımlar için projelerini kontrol etmesi şiddetle tavsiye edilir.

Bu, JSExTension.exe (Windows) veya JSExTension.exe (Linux) (Linux) 'nın varlığını kontrol eder ve bulursa silinir.

Windows kullanıcıları için, cihazınızı Create.dll dosyası için tarlatmalı ve hemen silinmelisiniz.

Yalnızca pencereler şifre çalan bir Trojan ile enfekte olsa da, Linux kullanıcılarının cihazlarının tamamen tehlikeye girmesini de sağlaması akıllıca olur.

Bundan dolayı, enfekte olan tüm Linux ve Windows kullanıcıları, muhtemelen tehlikeye girip tehdit aktörüne gönderildikleri için şifreleri, anahtarlarını ve yenileme belirteçlerini de değiştirmelidir.

Şifrelerinizi değiştirirken ve belirteçlere erişim büyük olasılıkla büyük bir taahhüt olacaktır, bunu yapmadan, tehdit aktörünün daha fazla tedarik zinciri saldırıları için geliştirdiğiniz projeler de dahil olmak üzere diğer hesapları tehlikeye atabilir.

Mykings botnet hala aktif ve büyük miktarda para kazanıyor

Huawei Bulutu Güncelleştirilmiş Cryptomining Malware tarafından Hedeflenen

Omigod: Microsoft Azure VMS Mirai, Miners'ı düşürmek için kullandılar.

Github, 'TAR' ve NPM CLI'sinde 7 kod yürütme güvenlik açıkını bulur

NetGear, bir düzine akıllı anahtarların üzerinden ciddi güvenlik hatalarını düzeltir

Kaynak: Bleeping Computer

More Posts