NPM與RubyGems仿冒套件遭揭露:56個套件竊取 Windows 瀏覽器與加密貨幣資料

開源惡意程式研究網站 OpenSourceMalware 揭露,一波針對開發者的供應鏈攻擊行動,分別在 NPM 與 RubyGems 公開套件平台投放至少 56 個惡意套件。這些套件刻意使用與熱門開源套件相近的名稱,誘使使用者誤裝,並在 Windows 電腦上執行竊密程式。

研究指出,此次攻擊包含 40 個 NPM 套件與 16 個 RubyGems 套件,主要竊取瀏覽器儲存的帳號密碼、登入狀態、支付卡資料,以及加密貨幣錢包、助記詞和 Telegram Desktop 資料。

仿冒熱門套件名稱,分散發布降低警覺

NPM 與 RubyGems 都是開發者取得程式庫與相依套件的公開平台。攻擊者利用開發者對常見套件名稱的熟悉度,建立名稱相近的仿冒版本。

NPM 惡意套件主要仿冒 chalkcommanderlodashtypescriptreactaxios 等常用套件。40 個套件在 8 月 16 日約 8 分鐘內集中發布,並分散於 5 個帳號,之後陸續遭 NPM 移除。

RubyGems 方面則發現 16 個惡意套件,仿冒 bundleri18nrakeactivesupport 等常見相依套件。

安裝腳本自動啟動 Windows 竊密程式

兩個套件生態系採用的感染方式略有不同。RubyGems 版本透過安裝期間會執行的 extconf.rb 腳本啟動惡意程式;NPM 版本則利用安裝完成後自動執行的 postinstall.js 腳本。

這代表使用者只要安裝到惡意套件,相關程式便可能隨安裝流程自動執行,不需要另外開啟檔案或手動啟動可疑程式。

攻擊發動後,兩種版本都會從同一個 GitHub 位置下載約 22 MB 的 Windows 載入器。載入器內嵌另一個以 Go 語言撰寫的竊密程式,執行時直接在記憶體中解密,因此不必再從網路下載第二個惡意執行檔。

研究團隊比對後確認,從 NPM 與 RubyGems 套件取得的載入器及竊密程式雜湊值相同,顯示兩批惡意套件屬於同一波攻擊行動。

鎖定 Chromium 瀏覽器與加密貨幣資產

竊密程式主要針對 Chromium 系列瀏覽器,能夠蒐集瀏覽器儲存的帳號密碼、Cookie、登入工作階段與支付卡資料。此外,程式也會搜尋電腦中的加密貨幣錢包、助記詞,以及 Telegram Desktop 儲存的資料。

RubyGems 樣本還包含額外元件,可取得 Chromium 應用程式綁定的加密保護金鑰,進一步解開新版瀏覽器所儲存的敏感資訊。這項能力使其不只依賴直接讀取明文資料,也能嘗試處理受瀏覽器保護的本機資料。

資料先上傳 Gofile,再回傳至攻擊者端點

遭竊資料會先經過打包並上傳至 Gofile,接著惡意程式把下載連結及受害電腦資訊傳送到攻擊者控制的回傳端點。這種作法可讓攻擊者透過外部檔案服務暫存資料,再取得集中下載所需的連結。

根據目前分析,樣本未發現長期常駐機制,攻擊目的主要是在套件安裝後快速蒐集並帶走資料,而非在受害電腦上維持長期控制權。

開發者需留意套件名稱與安裝腳本

此次事件顯示,公開套件平台上的供應鏈風險不只來自套件本身的程式碼,也可能藏在安裝生命週期腳本中。開發者在安裝 NPM 或 RubyGems 套件時,應確認套件名稱、發布者帳號、版本歷史與來源是否一致,並審查專案是否會自動執行 postinstall.jsextconf.rb 等安裝腳本。

對已安裝可疑套件的 Windows 系統,應檢查瀏覽器憑證、Cookie、支付卡資料、加密貨幣錢包與 Telegram 工作階段是否可能遭到存取,並依組織事件應變流程更換相關密碼、撤銷登入工作階段及檢查錢包資產狀態。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles