Pacotes maliciosos do npm espalham RATs e Stealers
Um ataque prolongado na cadeia de suprimentos do npm distribuiu malware por meio de 12 pacotes, sendo que 8 eram ativamente maliciosos. Esses pacotes entregaram stealers de informações e trojans de acesso remoto a desenvolvedores desavisados.
TL;DR
- Cibercriminosos publicaram 12 pacotes npm desde agosto de 2023.
- Oito desses pacotes foram confirmados como maliciosos.
- Mais de 40.000 downloads ocorreram antes da detecção.
- As cargas incluíram o RAT Overlord e stealers de credenciais.
- O ataque tem como alvo desenvolvedores e ambientes CI/CD.
Pesquisadores de segurança descobriram um ataque contínuo na cadeia de suprimentos dentro do ecossistema npm, no qual atacantes publicaram múltiplos pacotes projetados para comprometer sistemas de desenvolvedores. Chamada de 'MALFEX', essa campanha está ativa desde meados de 2023 e destaca os riscos persistentes na distribuição de softwares de código aberto.
O agente por trás da MALFEX é considerado um indivíduo único que explorou o modelo de confiança do npm para distribuir pacotes infectados com malware. Uma vez instalados, esses pacotes implantam Trojans de Acesso Remoto (RATs) e cargas maliciosas que roubam informações, como o Overlord, representando um risco significativo para ambientes de desenvolvimento e redes corporativas.
Visão Geral da Campanha
- A campanha foi descoberta independentemente pela CloudSEK e pela Checkmarx.
- Envolveu 12 pacotes no total, sendo que 8 entregavam cargas maliciosas.
- Mais de 40.767 downloads dos pacotes infectados foram registrados.
- Os pacotes imitavam ferramentas legítimas para evitar suspeitas.
- O vetor de infecção visa principalmente projetos Node.js e pipelines de build.
Implicações de Segurança
- Ataques na cadeia de suprimentos exploram a confiança em repositórios de pacotes.
- A instalação automática de dependências aumenta o risco de exposição.
- Organizações que utilizaram os pacotes afetados devem auditar seus sistemas.
- Desenvolvedores são incentivados a verificar a integridade dos pacotes e manter suas ferramentas atualizadas.
- Monitoramento contínuo para comportamentos anômalos após a instalação é recomendado.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.