Tags

32 strony

Npm

24 pakiety npm wykorzystują lustra unpkg do hostowania fałszywych stron CAPTCHA Cloudflare

24 pakiety npm wykorzystano do hostowania fałszywych stron CAPTCHA Cloudflare, przekierowując ofiary do infrastruktury phishingowej ClickFix.

Badacze bezpieczeństwa ujawnili kampanię wykorzystującą 24 pakiety npm jako darmową infrastrukturę phishingową, przekierowującą do fałszywych stron CAPTCHA w stylu ClickFix. Złośliwe oprogramowanie to pojedyncza strona HTML w pakiecie npm, której celem jest wykorzystanie rejestru npm i jego luster jako bezpiecznego miejsca przechowywania dla kodu phishingowego, a nie infekowanie programistów. Fałszywe strony CAPTCHA Cloudflare hostowane na zaufanych domenach luster, takich jak unpkg, mają na celu oszukanie użytkowników, nakłaniając ich do niepożądanych działań, które mogą prowadzić do dystrybucji złośliwego oprogramowania lub przejęcia danych uwierzytelniających.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Trojanizowane pakiety npm dostarczają backdoor RedC2 4.0 z AI

Odkryto trojanizowane pakiety npm dostarczające zaawansowany backdoor RedC2 4.0 z AI. Analiza zagrożeń i mechanizmów działania.

Odkryto 14 złośliwych pakietów npm, które pod przykrywką narzędzi do kalendarza i statystyk dystrybuują zaawansowany backdoor RedC2 4.0 dla systemów Linux, wyposażony w funkcje sterowane przez sztuczną inteligencję. Pakiety te są funkcjonalne, maskując swój prawdziwy cel jako akcelerator matematyczny, a po załadowaniu autonomicznie uruchamiają implant szpiegowski umożliwiający zdalną kontrolę, kradzież danych i dalsze działania po eksploatacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 800 złośliwych pakietów npm dystrybuuje złośliwe oprogramowanie RAT i infostealer na różne platformy

Zdemaskowano blisko 800 złośliwych pakietów npm dystrybuujących malware RAT i infostealer na Windows, Mac i Linux. Atak wykorzystuje nietypową dystrybucję.

Odkryto kampanię obejmującą blisko 800 złośliwych pakietów w rejestrze npm, które ukierunkowane są na systemy Windows, Mac i Linux, dystrybuując potężne oprogramowanie typu RAT i infostealer. Atak wykorzystuje instrukcje w pliku README do załadowania złośliwego kodu, co prowadzi do wykonania programu WEL1DROPPER, który następnie pobiera odpowiedni ładunek z serwerów Cloudflare Workers lub przez rekordy DNS TXT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Trojanizowane pakiety npm używają taktyki NullReceiver do dekodowania IP C2 z blockchaina

Nowa taktyka NullReceiver w trojanizowanych pakietach npm wykorzystuje blockchain do ukrywania adresów IP serwerów C2, utrudniając wykrycie i śledzenie ataków.

Badacze bezpieczeństwa wykryli ewolucję techniki Command-and-Control (C2) opartej na blockchainie EtherHiding, polegającą na ukrywaniu adresu IP serwera C2 w fałszywym adresie docelowym całkowicie pustego transferu Ethereum. Nowe podejście, nazwane NullReceiver, zostało użyte w trojanizowanych pakietach npm ‘bianira-ui’ i ‘fluid-type-ui’, a jego zastosowanie przypisuje się grupom hakerskim z Korei Północnej. W przeciwieństwie do EtherHiding, które używało danych smart kontraktów, NullReceiver koduje adres IP C2 bezpośrednio w bajtach adresu odbiorcy pustej transakcji, co utrudnia identyfikację i śledzenie ataków, czyniąc je tańszymi i mniej wykrywalnymi dla obrońców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wirus npm Keyv zatruwa setki pakietów, sadzi kod Claude i haki VS Code

Wirus npm Keyv zatruł setki pakietów, kradnąc dane uwierzytelniające i instalując haki. Podano zalecenia dotyczące reagowania na incydent.

Złośliwy wirus npm, który zaczął rozprzestrzeniać się z pakietu [email protected], zainfekował setki innych pakietów na przestrzeni wielu organizacji, instalując skrypty kradnące dane uwierzytelniające, takie jak klucze repozytoriów, npm, chmury i klucze prywatne. Wirus wykorzystuje hakowanie kodu Claude i VS Code do dalszego rozprzestrzeniania, a narażone środowiska należy traktować jako skompromitowane, wymagając odzyskania tokenów i kluczy oraz usunięcia mechanizmów unieważniania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Amazon wiąże atak na pakiety npm debug i chalk z Koreą Północną (Sapphire Sleet)

Amazon powiązał atak na popularne pakiety npm "debug" i "chalk" z Koreą Północną (Sapphire Sleet), wykorzystując podobne metody do wcześniejszych ataków.

Amazon przypisał wrześniowy atak na pakiety npm “debug” i “chalk” do Korei Północnej, identyfikując grupę odpowiedzialną za incydent “axios” jako sprawców. Analiza wykazała, że hakerzy stosowali podobne metody, w tym inżynierię społeczną wobec deweloperów i dystrybucję trojanizowanych plików, z potencjalnym celem kradzieży kryptowalut. Chociaż pierwotne raporty nie wskazywały na azjatyckiego hakera, nowa analiza Amazonu z “średnią pewnością” wskazuje na grupę powiązaną z APT29, znaną również jako “Sapphire Sleet”, co jest zgodne z ustaleniami Google i Microsoftu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Dwa zainfekowane pakiety npm @joyfill uruchamiają RAT po zaimportowaniu do Node.js

Dwa pakiety npm z przestrzeni @joyfill zainfekowane złośliwym RATem. Atak wykorzystuje blockchain do dystrybucji kodu.

Dwie wersje beta pakietów npm z przestrzeni nazw @joyfill zostały zainfekowane złośliwym oprogramowaniem typu RAT (Remote Access Trojan) powiązanym z rodziną malware DEV#POPPER. Złośliwy kod jest ukryty w implantach JavaScript, które po załadowaniu pakietu do Node.js deszyfrują i wykonują dalsze polecenia, korzystając z sieci blockchain (Tron, Aptos, BNB Smart Chain) jako mechanizmu dystrybucji i odporności. Atak ten wiąże się z operacjami północnokoreańskich aktorów zagrożeń i obejmuje takie funkcje jak kradzież danych, przejmowanie kontroli nad systemem czy wstrzykiwanie backdoora.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT w ramach ataku na łańcuch dostaw oprogramowania.

Badacze bezpieczeństwa odkryli kampanię siedmiu złośliwych pakietów npm skierowanych przeciwko ekosystemowi narzędzi frontendowych Vite, będącą częścią ataku na łańcuch dostaw oprogramowania. Kampania, nazwana ViteVenom, wykorzystuje wielopoziomową infrastrukturę dowodzenia i kontroli (C2) opartą na blockchainie (Tron, Aptos, Binance Smart Chain) do dostarczania trojana zdalnego dostępu (RAT), zdolnego do przejmowania danych uwierzytelniających, eksfiltracji plików i wstrzykiwania backdoora. Złośliwy kod nie wykonuje się podczas instalacji, lecz przy imporcie, co utrudnia wykrywanie przez systemy bezpieczeństwa, pobierając kolejne etapy z blockchaina, co czyni infrastrukturę niemal niemożliwą do zniszczenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Zatrucie paczek npm w projekcie AsyncAPI: dostarczanie złośliwego oprogramowania typu botnet

Zatrucie pakietów npm AsyncAPI dostarcza złośliwe oprogramowanie botnet. Analiza zagrożenia i środki zaradcze.

Cztery zainfekowane pakiety npm z przestrzeni nazw @asyncapi zostały wykorzystane do dystrybucji wieloetapowego ładowacza botnetu, co wykazały analizy niezależnych firm bezpieczeństwa. Złośliwy kod uruchamia się po załadowaniu zainfekowanego modułu przez Node.js, po czym pobiera i wykonuje dalsze etapy malware z sieci IPFS, a ostatecznie ładuje framework Miasma, który umożliwia kradzież danych, rozprzestrzenianie się i utrzymywanie obecności w systemie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

148 paczek npm udających proxy studenckie zamieniło przeglądarki w botnet DDoS

Odkryto 148 pakietów npm udających proxy studenckie, które zamieniły przeglądarki w botnet DDoS, wykorzystując studentów do ataków.

Kampania 148 pakietów npm, udających proxy studenckie, przekształciła przeglądarki odwiedzających w rozproszony botnet DDoS na około dwa tygodnie w maju. Złośliwe pakiety, takie jak charlie-kirk czy ilovefemboys, działały jako proxy, pozwalając studentom na omijanie filtrów szkolnych, jednocześnie ładowały ukryty moduł zdalnego ładowania kodu i generator powodzi WebSocket, zamieniając przeglądarki w uczestników ataku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)