Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsuntersuchungen haben eine Angriff auf die Lieferkette die schädliche npm-Pakete verwendet, um Entwickler mit Alibaba-Ökosystem-Tools zu zielen. Die Technik ist nicht ein einziges Paket mit schädlichem Code, sondern ein Schichtstruktur wo scheinbar harmlose Versionen und "decoy" Pakete mit Namen, die mit privaten Paketen des @ ali-Feldes identisch sind, ein Netzwerk von Abhängigkeiten aktivieren, die schließlich eine komplexe Hintertür herunterladen und ausführen.
Der Anfangsvektor enthielt nicht gescannte Pakete wie lib-mtop, die im Namen ein privates Paket von Alibaba, und mehrere zusätzliche Buchhandlungen aus dem gleichen Wartungskonto veröffentlicht. Public-Versionen bestanden Änderungen im März / April, die ein Ladegerät in der Lage, eine Remote-Payload (invoking curl) zu erhalten und JavaScript-Code durch eine "Regel-Engine" begrenzt, die die Node verwendet. js vm Modul, um Verhalten durch Betriebssystem zu entscheiden.

Die Kampagne zeigt ein sorgfältiges Design, um die Erkennung zu umgehen: Die sekundäre Nutzlast wird von einer Domäne heruntergeladen, die Alibaba imitiert und der bösartige Code in mehreren Paketen der Kette von Abhängigkeiten fragmentiert wird, so dass das Paket, das der Entwickler installiert, fungiert als decoy und die reale Logik materialisiert durch Mittel- und Niederschichtpakete. Diese Trennung erschwert die manuelle und automatisierte Analyse der schnellen Gerätebewertungen.
Die letzte Nutzlast ist RAT multiplatform mit Fernlauffähigkeit, Exfiltration, Host-Erkennung, Inszenierung zusätzlicher Lasten und seitlicher Bewegung. In Windows ersetzt oder stürzt es die Komponenten und Apps der Unternehmenssicherheit; in Linux lädt es binär in / tmp herunter und führt sie im Speicher; in macOS ändert es Shell-Starts und erstellt Launch Agents. Es kann auch bestehen, indem es Code in Business Collaboration Anwendungen wie DingTalk einleitet und das Risiko einer gezielten Spionage erhöht.
Obwohl die Zuschreibung nicht bestätigt ist, gibt es in den chinesischen Kommentaren und in den Zeitmarken mit UTC + 08: 00 diesen Punkt auf einen chinesischsprachigen Schauspieler. Das offensichtliche Ziel ist die Industriespionage gegen Entwickler in Unternehmen im Zusammenhang mit der Alibaba Gruppe, die diese Kampagne zu einem strategischen Risiko anstatt einer einfachen Massen-Malware-Kampagne macht.
Wenn Sie irgendwelche der zugehörigen Pakete installiert haben (z.B. lib-mtop, aone-kit, smart-config-manager, local-config-parser und andere verwandte Pakete), müssen Sie Verpflichtung und sofort von sauberen Maschinen handeln. Prioritätsaktionen umfassen rotierende Anmeldeinformationen und Schlüssel von einem Team, das Sie wissen, ist nicht beschäftigt; Auditing-Entwicklungssysteme und CI auf der Suche nach persistenten Prozessen; und auf der Suche nach Indikatoren wie ~ / .zshrc, LaunchAgens in macOS, Binaries ausgeführt von / tmp in Linux und DLs-Dienste in Windows geändert.
Darüber hinaus ist es angebracht, Repositories und CI-Flows zu überprüfen und zu drehen Npm Publikation Tokens und GitHub Anmeldeinformationen, deaktivieren Sie selbst geführte Läufer, um ihren Status zu überprüfen und mögliche Filter Webbooks zu löschen. Einfache Kontrollbefehle können helfen: Paket-lock.json / garn.lock, npm ls ausführenin Projekten, und suchen Sie nach den Paketnamen Ketten in den Abhängigkeiten Baum. Es wird auch empfohlen, Hogs zu reinigen und Abhängigkeiten von zuverlässigen Lockfiles oder von einem internen Register neu zu installieren.

Um zukünftige Risiken zu mindern, aktiviert es die Multi-Faktor-Authentifizierung in npm- und GitHub-Konten, begrenzt die Veröffentlichungsberechtigungen pro Team, nutzt Check-ups in Pull-Anfragen und betrachtet Sperrmaßnahmen für nicht oskopierte Pakete, die interne Namen verkörpern können. Supply Chain Review und Unit Scaning-Tools können die Früherkennung automatisieren; GitHubs Dokumentation zur Supply Chain Security und npms Leitfaden für sichere Praktiken sind gute Ausgangspunkte für die Implementierung von Kontrollen: GitHub Lieferkettensicherheitsführer und Gute Sicherheitspraktiken von npm.
Wenn Sie eine Organisation verwalten, schätzen Sie die Verwendung eines privaten Registers oder Proxy-Richtlinien, die es Ihnen ermöglichen, Pakete vor dem Verbrauch in Unternehmensumgebungen zu prüfen und zu genehmigen und den ausgehenden Verkehr auf verdächtige Domains zu überwachen (z.B., die von den Angreifern verwendet werden, um ODS von Alibaba imitieren). Für eine zusätzliche Einheitsanalyse und -abtastung bieten Projekte wie OWASP Dependency-Check nützliche Ressourcen, um engagierte Komponenten zu identifizieren: OWASP Abhängigkeitsprüfung.
Kurz gesagt, dieser Vorfall verstärkt, dass die Sicherheit moderner Software sowohl von der Hygiene in Repositorien und CI-Umgebungen abhängt als auch von deren strenger Kontrolle in der Produktion. Die bewusste Fragmentierung der schädlichen Funktionalität in mehreren Modulen und die Verwendung von Lures, die private Pakete imitieren, unterstreichen die Bedeutung von organisatorischen Kontrollen (Publishing-Richtlinien, Mindestberechtigungen) und technischen (automatisiertes Scannen, Egress-Überwachung und Persistenzerkennung) zur Verringerung der Angriffsfläche.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...