Група от злонамерени npm пакети се използва за доставяне на кросплатформен троянски кон за отдалечен достъп (RAT) срещу разработчици, които използват инструменти, свързани с Alibaba.
Кампанията крие своя зловреден код в няколко пакета, правейки всяка част да изглежда обикновена, когато се разглежда самостоятелно. Атаката разчита на имена на пакети, които имитират частни пакети на Alibaba, и добавя злонамерени зависимости по време на инсталацията. Този подход може да изложи работните станции на разработчиците, изходния код, идентификационните данни и вътрешните среди за сътрудничество на отдалечен контрол.
Изследователи от Socket.dev идентифицираха активността, след като проучиха пакета lib-mtop, който е получил нови версии след години на слаба активност. В доклад, споделен с Cyber Security News (CSN), Socket.dev посочва, че операцията изглежда тясно фокусирана, а не широко разпространена. Въпреки че злонамерените пакети регистрират ограничен брой изтегляния, способността на RAT да събира данни, да изпълнява команди и да се придвижва през инструменти, свързани с DingTalk, създава потенциално сериозен риск от шпионаж за засегнатите организации.
Атакуващите са използвали верига от зависимости на няколко нива, при която подмамващи пакети от най-високо ниво копират имената на частни пакети под обхвата ali на Alibaba. Когато разработчик инсталира някой от тези дубликати, допълнителни зависимости доставят компонентите за изтегляне и обработка на правила. Пакетите са публикувани чрез различни профили на поддръжници, което помага за прикриването на общата им цел.
Веригата от зависимости извлича конфигурационен файл от контролирано от атакуващия хранилище в GitHub и го записва локално като .cloud-preferences.json. След това пакет, наречен local-config-parser, оценява правилата в този файл, позволявайки на скрития код да се изпълни на машината на жертвата. Злонамереното правило използва известно бягство от изолираната среда на виртуалната машина на Node.js, за да получи достъп до хост процеса и да изтегли друг зловреден код от инфраструктура, хоствана в Alibaba Cloud.
Следващият етап профилира хоста и избира зловреден код за macOS, Windows или Linux. На macOS той добавя персистентност чрез .zshrc; на Windows заменя файла app.asar на приложението за сигурност Alilang; на Linux стартира временен двоичен файл във фонов режим. Финалният инжектиран код aone-cli е троянски кон за отдалечен достъп, създаден за системи, свързани с вътрешната среда за разработка на Alibaba. Той може да изпълнява shell команди, да качва и изтегля файлове и да създава криптирано обратно TCP прокси.
Екипите, които са инсталирали някой от посочените пакети, трябва да считат средата за компрометирана. Те трябва да премахнат пакетите, да сменят изложените тайни за разработка и облачни среди и да проверят Python файловете за стойността INJECTMARKER.