超过十几个恶意的npm包针对Roblox游戏开发者

超过十几个恶意的npm包针对Roblox游戏开发者

自2023年8月初以来,已在npm软件包存储库中发现了十多个恶意软件包,这些软件包具有部署名为Luna Token Grabber的开源信息窃取器的能力,可针对属于Roblox开发人员的系统进行攻击。

这个持续进行的攻击活动最早在8月1日被ReversingLabs发现,它使用伪装成合法软件包noblox.js的模块,noblox.js是一个用于创建与Roblox游戏平台交互的脚本的API包装器。

这家软件供应链安全公司将这一活动描述为“两年前发现的一次攻击的重演”,时间是在2021年10月。

在周二的分析中,软件威胁研究员Lucija Valentić表示:“这些恶意软件包复制了合法的noblox.js软件包的代码,但添加了恶意的、窃取信息的功能。”

这些软件包在被下架之前累计下载了963次。这些恶意软件包的名称如下:

  • noblox.js-vps (versions 4.14.0 to 4.23.0)
  • noblox.js-ssh (versions 4.2.3 to 4.2.5)
  • noblox.js-secure (versions 4.1.0, 4.2.0 to 4.2.3)

尽管最新攻击波的整体轮廓与之前的相似,但它也展示了一些独特的特征,特别是在部署可执行文件以传递Luna Grabber方面。

超过十几个恶意的npm包针对Roblox游戏开发者

ReversingLabs表示,这一进展是在npm上发现的多阶段感染序列的罕见实例之一。

Valentić指出:“对软件供应链进行恶意攻击时,复杂和简单攻击之间的区别通常在于恶意行为者为掩盖攻击和使恶意软件包看起来合法所付出的努力程度。”

特别是这些模块巧妙地将其恶意功能隐藏在一个名为postinstall.js的单独文件中,该文件在安装后被调用。

这是因为真正的noblox.js包也使用了一个同名文件,用于向用户显示感谢消息,并提供文档和GitHub存储库的链接。

另一方面,虚假的变种利用JavaScript文件来验证软件包是否安装在Windows机器上,如果是,则下载并执行在Discord CDN上托管的第二阶段的有效负载,或者显示错误消息。

ReversingLabs表示,第二阶段随着每一次迭代不断演变,逐渐添加更多功能和混淆机制以阻挠分析。该脚本的主要责任是下载Luna Token Grabber,这是一个Python工具,可以从Web浏览器和Discord令牌中窃取凭据。

然而,看起来npm活动背后的威胁行为者似乎只选择使用由Luna Token Grabber的作者提供的可配置构建器来收集受害者的系统信息。

这并不是Luna Token Grabber第一次在野外被发现。今年6月早些时候,Trellix披露了一个名为Skuld的基于Go的信息窃取者的详细信息,与该恶意软件株重叠。

“这再次凸显了恶意行为者使用Typosquatting作为一种技术,以类似命名的合法软件包的幌子欺骗开发者下载恶意代码的趋势,” Valentić说道。

本文转载自https://thehackernews.com/2023/08/over-dozen-malicious-npm-packages.html,本文观点不代表墨知立场。

(0)
上一篇 2023年8月23日 下午4:05
下一篇 2023年8月24日 下午2:48

相关推荐

  • Rhysida 勒索软件近期袭击了多家医疗机构

    Rhysida 勒索软件活动由于连续攻击医疗机构而引起了关注,导致政府机构和网络安全公司加强了对其操作的关注。美国卫生与公众服务部(HHS)、CheckPoint、Cisco Talos和Trend Micro均发布了有关Rhysida的报告,聚焦于威胁行为者操作的不同方面。之前在6月,Rhysida因从智利军队窃取的文件泄露而首次引起关注。初始分析显示其加…

    2023年8月11日
    0
  • 新的BitForge加密货币钱包漏洞使黑客能够窃取加密货币

    广泛使用的加密协议(如GG-18、GG-20和Lindell 17)实施中的多个0-day漏洞,被称为“BitForge”,影响了包括Coinbase、ZenGo、Binance等流行的加密货币钱包提供商。 这些漏洞可能使攻击者能够在几秒钟内窃取受影响钱包中存储的数字资产,而无需与用户或供应商进行交互。 这些漏洞是由Fireblocks密码研究团队于2023…

    2023年8月11日
    0
  • 软件供应链危机:勒索潮涌,安全治理当务之急

    2023年勒索事件高发 2023年,约有 78% 的公司使用开源软件,90%的云平台以及区块链项目使用了开源组件进行构建。随着开源软件的广泛使用以及软件供应链安全治理困难,勒索组织有针对性的攻击关键供应商,进而勒索软件供应链下游大量拥有敏感数据、能够支付高额赎金的组织。 根据大数据平台statista统计,2017年到2022年的勒索攻击次数增加了168%,…

    2023年11月21日
    0
  • MOVEit 黑客针对软件供应链的攻击以及带给我们的教训

    当像2023年的MOVEit黑客攻击这样的网络攻击成为全球新闻头条时,人们往往关注受影响的组织名称或受影响的人数。虽然这种关注是可以理解的,但对类似MOVEit攻击中发生的事情进行适当分析对于制定具体的网络安全措施以防止类似事件发生是有用的。 本文概述了MOVEit黑客攻击,并旨在为您的业务提供一些重要的可操作性结论。 什么是MOVEit黑客攻击? 2023…

    2023年8月24日
    0
  • 中路对线发现正在攻防演练中投毒的红队大佬

    背景 2023年8月14日晚,墨菲安全实验室发布《首起针对国内金融企业的开源组件投毒攻击事件》NPM投毒事件分析文章,紧接着我们在8月17日监控到一个新的npm投毒组件包 hreport-preview,该投毒组件用来下载木马文件的域名地址竟然是 img.murphysec-nb.love(如下图1),且该域名注册时间就是8月14号,投毒者使用的注册邮箱同样…

    2023年8月18日
    0