کمیته رکن چهارم – پژوهشگران امنیتی از شناسایی دو نسخه آلوده از بستههای npm خبر دادهاند که برای نصب یک بدافزار دسترسی از راه دور و سرقت اطلاعات توسعهدهندگان مورد استفاده قرار گرفتهاند.
به گزارش کمیته رکن چهارم، شرکت Socket اعلام کرد دو نسخه آزمایشی از بستههای @joyfill/layouts و @joyfill/components به کد مخرب آلوده شدهاند. این کد پس از بارگذاری در Node.js اجرا شده و محمولههای بعدی را از طریق شبکههای بلاکچینی دریافت میکند.
بدافزار نهایی میتواند اطلاعات سیستم را جمعآوری کند، فایلها را سرقت کند، کدهای جدید اجرا کند و محتوای کلیپبورد را بخواند. همچنین بررسیها نشان میدهد یک بدافزار سرقت اطلاعات نیز همراه این حمله توزیع شده که دادههای مرورگرها، اعتبارنامههای Git، کیف پولهای دیجیتال و ابزارهای توسعه را هدف قرار میدهد.
پژوهشگران احتمال دادهاند این حمله با فعالیت عوامل تهدید وابسته به کره شمالی مرتبط باشد، اما هنوز نحوه آلوده شدن بستهها مشخص نشده است.
به توسعهدهندگانی که نسخههای آسیبدیده را نصب کردهاند توصیه شده است این بستهها را حذف کرده، از نسخههای سالم استفاده کنند و تمام گذرواژهها و اعتبارنامههایی را که ممکن است در معرض خطر قرار گرفته باشند، تغییر دهند.
منبع: The Hacker News



