NPM 软件包窃取敏感 Discord 和浏览器文件的恶意代码

Andrew2020-11-10 10:48:17

Sonatype的安全研究人员今天发现了一个npm软件包(JavaScript库),该软件包包含旨在从用户的浏览器和Discord应用程序中窃取敏感文件的恶意代码。

名为 discord.dll 的恶意JavaScript库仍可以通过npm,Web门户,命令行实用程序以及JavaScript程序员的程序包管理器使用。

开发人员使用npm加载并更新其JavaScript项目中的库(npm程序包)-可能是网站,桌面应用程序或服务器应用程序。

Sonatype说,一旦安装,discord.dll将运行恶意代码,以在开发人员的计算机上搜索某些应用程序,然后检索其内部LevelDB数据库。

目标应用程序包括 GoogleBraveOperaYandex之类的浏览器,以及 *Discord *即时消息应用程序,如今在大多数在线游戏中都流行。

恶意软件检索的文件是LevelDB数据库,上述应用程序使用该数据库来存储信息,例如浏览历史记录和各种访问令牌。

Discord.dll将读取文件,并尝试将其内容发布到Discord通道中作为 Discord webhook。

链接到另一个恶意NPM软件包

Sonatype表示,经过审查,发现该恶意代码是它在8月份看到的恶意库的改进版本。 这个库也被称为fallguys,尽管以一种不太复杂的方式收集了相同的信息。

Sonatype是一家将公共软件包存储库作为其开发人员安全操作(DevSecOps)服务的一部分进行监视的公司,该公司表示discord.dll已在五个多月前发布,已被下载了100多次。

相比之下,尽管fallguys软件包仅在npm门户上提供了两周的时间,却被下载了300多次。

第一个软件包成功的原因可能与一个事实有关,即fallguys包含一个自述文件,该文件向该库发布广告,作为“ Fall Guys:Ultimate Knockout ”游戏API的接口。另一方面,discord.dll程序包包含一个空的README,表明该项目已被放弃,或者从未被其创建者“正式”启动。

检测到其他可疑的NPM软件包

discord.dll软件包仍可在npm门户上找到,但Sonatype表示已通知npm安全团队,该软件包很可能在未来几天内被删除。

此外,研究人员还说,discord.dll软件包的作者还已在npm网站上上传了另外十个软件包,其中三个包含恶意行为,这些恶意行为会下载并运行三个神秘的EXE文件,这是JavaScript(npm)的非标准行为。

由于无法检索EXE文件,研究人员无法完全确认这三个库的性质,这三个库名为discord.app(下载88个),ac-addon(下载46个)和 wsbd.js(下载38个)。

软件discord
本作品采用《CC 协议》,转载必须注明作者和本文链接
Zscaler ThreatLabZ的研究表明,攻击者使用垃圾邮件和游戏软件的合法链接来提供Epsilon勒索软件,XMRrig加密矿工以及各种数据和令牌窃取者。与大流行规定的社会隔离相关的在线游戏的增加导致针对人口的罪犯数量激增。利用这种趋势的最新努力是在Discord平台内植入恶意文件,该文件旨在诱骗用户下载带有恶意软件的文件。研究人员观察到,攻击者还将服务用于命令和控制通信。
一种名为“RisePro”的新型信息窃取恶意软件正在通过由 PrivateLoader 按安装付费 恶意软件分发服务运营的虚假破解站点进行分发。RisePro 旨在帮助攻击者从受感染的设备中窃取受害者的信用卡、密码和加密钱包。
网络研究院一种名为“RisePro”的新型信息窃取恶意软件正在通过由 PrivateLoader 按安装付费 恶意软件分发服务运营的虚假破解站点进行分发。RisePro 旨在帮助攻击者从受感染的设备中窃取受害者的信用卡、密码和加密钱包。此外,Sekoia 发现 PrivateLoader 和 RisePro 之间存在广泛的代码相似性,这表明恶意软件分发平台现在可能正在传播自己的信息窃取程序,无论是为自身还是作为服务。另一种假设是,RisePro 是 PrivateLoader 的演变,或者是现在推广类似 PPI 服务的流氓前开发人员的创建。
日前,有安全团队发现一新型勒索软件AXLocker,该勒索软件不仅会加密数据文件索要赎金,还会窃取感染用户的Discord帐户。安全研究人员分析称,当用户使用凭据登录Discord时,平台会发回保存在计算机上的用户身份验证令牌。勒索软件组织通过窃取Discord帐户身份验证令牌,接管账户甚至以此为跳板,进一步实施恶意攻击。
一种名为“Hog”的新型勒索软件会对用户的设备进行加密,只有当用户加入开发人员的Discord服务器时,才会对设备进行解密。本周,安全研究人员发现了一个正在开发的Hog勒索软件解密器,需要受害者加入他们的Discord服务器来解密他们的文件。
在Discon桌面应用程序使用的软件框架Electron中发现了第一个安全问题。虽然桌面应用程序不是开源的,但Electron所使用的JavaScript代码已保存在本地,可以提取和检查。Discord的Electron构建中的一项设置“ contextIsolation”被设置为false,这可能允许应用程序外部的JavaScript代码影响内部代码,例如函数。
Malwarebytes威胁情报公司每月通过监控勒索软件团伙在其暗网泄露网站上发布的信息来建立勒索软件活动的图景。这些信息代表的是那些成功被袭击但选择不支付赎金的受害者。
最近开源软件又爆出一个十级漏洞,该漏洞冲击范围巨大,涉及数百万不同的应用程序,其中也包括 iOS、Android 应用程序以及使用 Electron 构建的跨平台应用程序。
ChaMd5病毒分析组发现一新型勒索软件AXLocker,该勒索软件不仅会加密数据文件索要赎金,还会窃取感染用户的Discord帐户。
SIEM是企业安全运营中心的核心引擎,用于收集、分析和存储安全事件信息并为安全运营的各个流程提供决策信息。云安全公司SOCFortress认为,网络安全是一种权利,而不应该是特权。用于查看和响应高严重性事件的平台。健康监测SIEM堆栈构建完成后,我们需要监控整个SIEM堆栈的运行状况,以确保顺利运行并将丢失警报的风险降至最低。这使工程团队能够在潜在问题产生严重影响之前主动应对。
Andrew
暂无描述