Според констатации на Fortinet FortiGuard Labs в хранилището за пакети npm са открити близо три дузини фалшиви пакети, които са предназначени за извличане на чувствителни данни от системите на разработчиците.

Един набор от пакети – с имена @expue/webpack, @expue/core, @expue/vue3-renderer, @fixedwidthtable/fixedwidthtable и @virtualsearchtable/virtualsearchtable – крие замаскиран JavaScript файл, който е способен да събира ценни тайни.

Това включва конфигурации на Kubernetes, SSH ключове и системни метаданни като потребителско име, IP адрес и име на хост.

Фирмата за киберсигурност заяви, че е открила и друга колекция от четири модула, т.е. binarium-crm, career-service-client-0.1.6, hh-dep-monitoring и orbitplate, която води до неоторизирано извличане на изходния код и конфигурационните файлове.

„Целевите файлове и директории може да съдържат изключително ценна интелектуална собственост и чувствителна информация, като например различни удостоверения за приложения и услуги“, казват изследователите по сигурността Джин Лий и Джена Уанг. „След това той архивира тези файлове и директории и качва получените архиви на FTP сървър.“

Установено е също, че някои от наблюдаваните пакети използват Webhook на Discord, за да екфилтрират чувствителни данни, докато няколко други са разработени така, че автоматично да изтеглят и изпълняват потенциално злонамерен изпълним файл от URL адрес.

В новаторски обрат един нелоялен пакет на име @cima/prism-utils разчита на инсталационен скрипт, който деактивира валидирането на TLS сертификати (NODE_TLS_REJECT_UNAUTHORIZED=0), което потенциално прави връзките уязвими за атаки adversary-in-the-middle (AitM).

Компанията за киберсигурност заяви, че е категоризирала идентифицираните модули в девет различни групи въз основа на сходства в кода и функциите, като повечето от тях използват инсталационни скриптове, които се изпълняват преди или след инсталирането, за да извършат събирането на данни.

„Крайните потребители трябва да следят за пакети, в които се използват подозрителни скриптове за инсталиране, и да проявяват предпазливост“, заявиха изследователите.

Източник: The Hacker News

Подобни публикации

16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
16 юни 2025

Anubis с нов разрушителен механизъм

Групата Anubis, действаща като платформа „рансъмуер като услуга“ (R...
16 юни 2025

Потребителите искат старите функции да се върна...

Голяма част от потребителите на Windows 11 смятат, че с новото изда...
16 юни 2025

Глобалното прекъсване на услуги на Google Cloud...

Големият срив на Google Cloud в четвъртък, 12 юни, засегна широк кр...
16 юни 2025

Хакери използват изтрити и изтекли покани за Di...

Хакери са открили начин да превземат изтрити и изтекли покани за съ...
Бъдете социални
Още по темата
15/06/2025

Cloudflare потвърди: Масови...

Cloudflare потвърди, че масовият срив на...
13/06/2025

Microsoft Edge с нова функц...

Microsoft внедри функция за безопасно разпространение...
11/06/2025

Глобален срив на Heroku пар...

Heroku – една от водещите платформи...
Последно добавени
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
16/06/2025

Anubis с нов разрушителен м...

Групата Anubis, действаща като платформа „рансъмуер...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!