超过十几个恶意的npm包针对Roblox游戏开发者

超过十几个恶意的npm包针对Roblox游戏开发者

自2023年8月初以来,已在npm软件包存储库中发现了十多个恶意软件包,这些软件包具有部署名为Luna Token Grabber的开源信息窃取器的能力,可针对属于Roblox开发人员的系统进行攻击。

这个持续进行的攻击活动最早在8月1日被ReversingLabs发现,它使用伪装成合法软件包noblox.js的模块,noblox.js是一个用于创建与Roblox游戏平台交互的脚本的API包装器。

这家软件供应链安全公司将这一活动描述为“两年前发现的一次攻击的重演”,时间是在2021年10月。

在周二的分析中,软件威胁研究员Lucija Valentić表示:“这些恶意软件包复制了合法的noblox.js软件包的代码,但添加了恶意的、窃取信息的功能。”

这些软件包在被下架之前累计下载了963次。这些恶意软件包的名称如下:

  • noblox.js-vps (versions 4.14.0 to 4.23.0)
  • noblox.js-ssh (versions 4.2.3 to 4.2.5)
  • noblox.js-secure (versions 4.1.0, 4.2.0 to 4.2.3)

尽管最新攻击波的整体轮廓与之前的相似,但它也展示了一些独特的特征,特别是在部署可执行文件以传递Luna Grabber方面。

超过十几个恶意的npm包针对Roblox游戏开发者

ReversingLabs表示,这一进展是在npm上发现的多阶段感染序列的罕见实例之一。

Valentić指出:“对软件供应链进行恶意攻击时,复杂和简单攻击之间的区别通常在于恶意行为者为掩盖攻击和使恶意软件包看起来合法所付出的努力程度。”

特别是这些模块巧妙地将其恶意功能隐藏在一个名为postinstall.js的单独文件中,该文件在安装后被调用。

这是因为真正的noblox.js包也使用了一个同名文件,用于向用户显示感谢消息,并提供文档和GitHub存储库的链接。

另一方面,虚假的变种利用JavaScript文件来验证软件包是否安装在Windows机器上,如果是,则下载并执行在Discord CDN上托管的第二阶段的有效负载,或者显示错误消息。

ReversingLabs表示,第二阶段随着每一次迭代不断演变,逐渐添加更多功能和混淆机制以阻挠分析。该脚本的主要责任是下载Luna Token Grabber,这是一个Python工具,可以从Web浏览器和Discord令牌中窃取凭据。

然而,看起来npm活动背后的威胁行为者似乎只选择使用由Luna Token Grabber的作者提供的可配置构建器来收集受害者的系统信息。

这并不是Luna Token Grabber第一次在野外被发现。今年6月早些时候,Trellix披露了一个名为Skuld的基于Go的信息窃取者的详细信息,与该恶意软件株重叠。

“这再次凸显了恶意行为者使用Typosquatting作为一种技术,以类似命名的合法软件包的幌子欺骗开发者下载恶意代码的趋势,” Valentić说道。

本文转载自https://thehackernews.com/2023/08/over-dozen-malicious-npm-packages.html,本文观点不代表墨知立场。

(0)
上一篇 2023年8月23日 下午4:05
下一篇 2023年8月24日 下午2:48

相关推荐

  • 开发者警惕:恶意的Rust库被发现将操作系统信息传输到Telegram频道

    再次表明开发者仍然是软件供应链攻击的目标,一些恶意包在Rust编程语言的crate注册表上被发现。 据上周发布的一份报告称,这些库是由一个名为”amaperf”的用户在2023年8月14日至16日期间上传的。这些包的名称如下:postgress、if-cfg、xrvrv、serd、oncecell、lazystatic和envlogg…

    2023年8月30日
    0
  • Rhysida 勒索软件近期袭击了多家医疗机构

    Rhysida 勒索软件活动由于连续攻击医疗机构而引起了关注,导致政府机构和网络安全公司加强了对其操作的关注。美国卫生与公众服务部(HHS)、CheckPoint、Cisco Talos和Trend Micro均发布了有关Rhysida的报告,聚焦于威胁行为者操作的不同方面。之前在6月,Rhysida因从智利军队窃取的文件泄露而首次引起关注。初始分析显示其加…

    2023年8月11日
    0
  • Carderbee黑客组织在供应链攻击中打击香港机构

    观察到一个之前未被识别的APT黑客组织名为“Carderbee”,该组织正在攻击香港和亚洲其他地区的组织,使用合法软件将PlugX恶意软件感染目标计算机。 据赛门铁克公司报道,供应链攻击中使用的合法软件是由中国开发者EsafeNet创建的Cobra DocGuard,用于数据加密/解密的安全应用程序。 Carderbee使用PlugX(一在中国国家支持的威胁…

    2023年8月23日
    0
  • MOVEit 黑客针对软件供应链的攻击以及带给我们的教训

    当像2023年的MOVEit黑客攻击这样的网络攻击成为全球新闻头条时,人们往往关注受影响的组织名称或受影响的人数。虽然这种关注是可以理解的,但对类似MOVEit攻击中发生的事情进行适当分析对于制定具体的网络安全措施以防止类似事件发生是有用的。 本文概述了MOVEit黑客攻击,并旨在为您的业务提供一些重要的可操作性结论。 什么是MOVEit黑客攻击? 2023…

    2023年8月24日
    0
  • Mandiant公司称黑客组织利用巴拉克达零日漏洞,针对政府、军事和电信领域进行攻击

    Thehackernews 发文称一名涉嫌与中国有关的黑客组织利用最近披露的巴拉克达网络电子邮件安全网关(ESG)设备的零日漏洞,作为一项全球间谍活动的一部分,入侵了政府、军事、国防和航空航天、高科技行业以及电信领域。 追踪该活动的Mandiant公司将威胁行为称为“UNC4841”,并描述该威胁行为者“对防御措施高度敏感”,并能够主动调整其作案方式以保持对…

    2023年8月31日
    0