LofyLife:用于窃取 Discord 令牌、卡片数据的恶意 npm 包

VSole2022-07-29 00:00:00

此供应链攻击中使用的恶意 NPM 包可以窃取 Discord 代币和财务数据。

您可能已经知道,Discord 是一个 VoIP 和即时消息社交平台。它被全球数百万用户使用,这使其成为网络犯罪分子有利可图的目标。就在本周,有报道称黑客正在对 Discord 和 Telegram 数据使用机器人

现在,卡巴斯基研究人员发现了一个恶意的新活动,他们将其命名为 LofyLife。他们于 7 月 26 日通过用于监控开源存储库的内部自动化系统发现了这一活动。 

卡巴斯基在Node Package Manager (NPM)存储库中发现了四个可疑包,所有这些包都包含恶意 JavaScript 和 Python 代码。这些软件包在开源 NPM 存储库中分发 Volt Stealer 和 Lofy Stealer 恶意软件。

该活动的目的是收集敏感的用户数据,包括 Discord 令牌、信用卡详细信息和监视用户。

什么是 NPM 存储库?

它是一个可公开访问的开源代码包集合。该存储库广泛用于前端 Web 应用程序、路由器、移动应用程序和机器人,并为要求苛刻的 JavaScript 社区提供服务。它的流行使 LolyLife 活动变得危险,因为它可以影响数百万 NPM 存储库的用户。

软件discord
本作品采用《CC 协议》,转载必须注明作者和本文链接
Zscaler ThreatLabZ的研究表明,攻击者使用垃圾邮件和游戏软件的合法链接来提供Epsilon勒索软件,XMRrig加密矿工以及各种数据和令牌窃取者。与大流行规定的社会隔离相关的在线游戏的增加导致针对人口的罪犯数量激增。利用这种趋势的最新努力是在Discord平台内植入恶意文件,该文件旨在诱骗用户下载带有恶意软件的文件。研究人员观察到,攻击者还将服务用于命令和控制通信。
一种名为“RisePro”的新型信息窃取恶意软件正在通过由 PrivateLoader 按安装付费 恶意软件分发服务运营的虚假破解站点进行分发。RisePro 旨在帮助攻击者从受感染的设备中窃取受害者的信用卡、密码和加密钱包。
网络研究院一种名为“RisePro”的新型信息窃取恶意软件正在通过由 PrivateLoader 按安装付费 恶意软件分发服务运营的虚假破解站点进行分发。RisePro 旨在帮助攻击者从受感染的设备中窃取受害者的信用卡、密码和加密钱包。此外,Sekoia 发现 PrivateLoader 和 RisePro 之间存在广泛的代码相似性,这表明恶意软件分发平台现在可能正在传播自己的信息窃取程序,无论是为自身还是作为服务。另一种假设是,RisePro 是 PrivateLoader 的演变,或者是现在推广类似 PPI 服务的流氓前开发人员的创建。
日前,有安全团队发现一新型勒索软件AXLocker,该勒索软件不仅会加密数据文件索要赎金,还会窃取感染用户的Discord帐户。安全研究人员分析称,当用户使用凭据登录Discord时,平台会发回保存在计算机上的用户身份验证令牌。勒索软件组织通过窃取Discord帐户身份验证令牌,接管账户甚至以此为跳板,进一步实施恶意攻击。
一种名为“Hog”的新型勒索软件会对用户的设备进行加密,只有当用户加入开发人员的Discord服务器时,才会对设备进行解密。本周,安全研究人员发现了一个正在开发的Hog勒索软件解密器,需要受害者加入他们的Discord服务器来解密他们的文件。
在Discon桌面应用程序使用的软件框架Electron中发现了第一个安全问题。虽然桌面应用程序不是开源的,但Electron所使用的JavaScript代码已保存在本地,可以提取和检查。Discord的Electron构建中的一项设置“ contextIsolation”被设置为false,这可能允许应用程序外部的JavaScript代码影响内部代码,例如函数。
Malwarebytes威胁情报公司每月通过监控勒索软件团伙在其暗网泄露网站上发布的信息来建立勒索软件活动的图景。这些信息代表的是那些成功被袭击但选择不支付赎金的受害者。
最近开源软件又爆出一个十级漏洞,该漏洞冲击范围巨大,涉及数百万不同的应用程序,其中也包括 iOS、Android 应用程序以及使用 Electron 构建的跨平台应用程序。
ChaMd5病毒分析组发现一新型勒索软件AXLocker,该勒索软件不仅会加密数据文件索要赎金,还会窃取感染用户的Discord帐户。
SIEM是企业安全运营中心的核心引擎,用于收集、分析和存储安全事件信息并为安全运营的各个流程提供决策信息。云安全公司SOCFortress认为,网络安全是一种权利,而不应该是特权。用于查看和响应高严重性事件的平台。健康监测SIEM堆栈构建完成后,我们需要监控整个SIEM堆栈的运行状况,以确保顺利运行并将丢失警报的风险降至最低。这使工程团队能够在潜在问题产生严重影响之前主动应对。
VSole
网络安全专家