Зловреден NuGet пакет, имитиращ .NET библиотеката за плащания Braintree, изложи на риск производствени системи за плащания. Пакетът може да събира данни от карти в реално време по време на транзакции, след което да изпраща данните без да алармира приложението или неговите потребители. Той също така търси идентификационни данни, които биха могли да осигурят на престъпниците по-широк достъп до системите на търговците.
Тайпоскуатингът (typosquatting) работи, тъй като почти идентично име на пакет може да изглежда надеждно по време на прибързано обновяване на зависимостите. Веднъж добавен към проект, промененият код се изпълнява в рамките на работния процес за плащане, където може да наблюдава чувствителна информация.
Изследователи от Socket.dev идентифицираха зловредния пакет по време на проучване на кампания, насочена към веригите за доставки на софтуер. В доклад, споделен с Cyber Security News (CSN), те посочват, че имплантът е създаден да се насочва към производствени среди (live environments) и да събира както платежни данни, така че и тайни на търговците.
Зловредният софтуер използва XOR обфускация, за да скрие своя команден и контролен (C2) сървър. Този метод маскира адреса на сървъра, за да затрудни откриването на подозрителни мрежови връзки. Кодът проверява дали работи в реална производствена среда, преди да започне събирането на данни, което му помага да избегне разкриване по време на разработка и тестване в пясъчник (sandbox).
Организациите, които са инсталирали засегнатия пакет, трябва незабавно да го премахнат, да проверят дневниците на приложенията за неочаквани изходящи връзки и да ротират всички компрометирани идентификационни данни, токени и ключове за достъп.