کمیته رکن چهارم– پژوهشگران Checkmarx یک کارزار بدافزاری در مخزن npm را شناسایی کردهاند که با پنهانکردن کد مخرب در زمان اجرای برنامه، کنترلهای امنیتی مرحله نصب را دور میزند.
به گزارش کمیته رکن چهارم، بسته indexed-btree خود را شبیه کتابخانه معتبر sorted-btree نشان میدهد و نزدیک به ۲ میلیون بار دانلود هفتگی داشته است. کد آلوده داخل تابع اصلی بسته فعال میشود؛ بنابراین نصب بسته بدون هشدار انجام میشود، اما هنگام استفاده اطلاعات سیستم جمعآوری و از طریق Slack و Telegram ارسال میشود.
این بدافزار برای دریافت نشانی فرماندهی از یک قرارداد هوشمند در شبکه آزمایشی Ethereum Sepolia استفاده میکند و میتواند ردهای خود را پاک کند. Checkmarx همچنین ۹ بسته مرتبط را شناسایی کرده که از npm حذف شدهاند.
به توسعهدهندگانی که این بستهها را نصب کردهاند توصیه شده است آنها را حذف کنند، همه کلیدها و رمزهای در دسترس محیط توسعه را تغییر دهند و سیستم را از نسخه پشتیبان سالم بازیابی کنند. بررسی رفتاری در زمان اجرا باید در کنار اسکن زمان نصب انجام شود.
منبع: Checkmarx



