Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Paquetes maliciosos de npm despliegan RAT contra desarrolladores de Alibaba


Se ha detectado un grupo de paquetes de npm maliciosos diseñados para instalar un troyano de acceso remoto (RAT) multiplataforma. Esta campaña está dirigida específicamente a desarrolladores que utilizan herramientas relacionadas con Alibaba, empleando nombres de paquetes que imitan versiones privadas para engañar a las víctimas y fragmentando el código dañino entre varios paquetes para evitar la detección.



Un grupo de paquetes maliciosos de npm se ha utilizado para distribuir un troyano de acceso remoto (RAT) multiplataforma contra desarrolladores que utilizan herramientas relacionadas con Alibaba.

La campaña oculta su código dañino a través de varios paquetes, haciendo que cada parte parezca ordinaria cuando se ve por separado.

El ataque se basa en nombres de paquetes que imitan paquetes privados de Alibaba y añade dependencias maliciosas durante la instalación.

Este enfoque puede exponer las estaciones de trabajo de los desarrolladores, el código fuente, las credenciales y los entornos de colaboración internos al control remoto.

Investigadores de Socket.dev identificaron la actividad tras examinar el paquete lib-mtop, que había recibido nuevas versiones después de años de poca actividad.

Socket.dev señaló en un informe que la operación parece estar enfocada de manera estrecha en lugar de estar ampliamente distribuida.

Aunque los paquetes maliciosos registraron descargas limitadas, la capacidad del RAT para recopilar datos, ejecutar comandos y moverse a través de herramientas relacionadas con DingTalk crea un riesgo de espionaje potencialmente grave para las organizaciones afectadas.

Paquetes maliciosos de npm despliegan RAT multiplataforma

Los atacantes utilizaron una cadena de dependencias por capas en la que los paquetes señuelo de nivel superior copiaban los nombres de paquetes privados bajo el alcance ali de Alibaba.

Cuando un desarrollador instalaba uno de estos imitadores, dependencias adicionales proporcionaban el descargador y los componentes de procesamiento de reglas.

Esta técnica refleja el riesgo más amplio observado en recientes ataques a la cadena de suministro de npm, donde una dependencia aparentemente inofensiva puede convertirse en el punto de entrada para un compromiso mayor.

Los paquetes fueron publicados a través de diferentes cuentas de mantenedores, ayudando a ocultar su propósito compartido.

La cadena de dependencias obtenía un archivo de configuración desde un repositorio de GitHub controlado por un atacante y lo guardaba localmente como .cloud-preferences.json.

Anatomy of a multi-stage supply-chain attack (Source - Socket.dev)
Anatomía de un ataque a la cadena de suministro de múltiples etapas (Fuente – Socket.dev)

Un paquete llamado local-config-parser evaluaba entonces las reglas dentro de ese archivo, permitiendo que código oculto se ejecutara en la máquina de la víctima.

La regla maliciosa abusaba de un escape conocido del aislamiento de la máquina virtual de Node.js. Accedió al proceso anfitrión, recuperó las funciones de carga de módulos de Node y descargó otra carga útil desde una infraestructura alojada en Alibaba Cloud, probablemente para que el tráfico malicioso pareciera menos inusual.

La siguiente etapa analiza el anfitrión y selecciona una carga útil para macOS, Windows o Linux.

En macOS, añade persistencia a través de .zshrc y un Agente de Lanzamiento (Launch Agent); en Windows, reemplaza el archivo app.asar de la aplicación de seguridad Alilang; en Linux, ejecuta un binario temporal en segundo plano.

Capacidades del RAT y Respuesta

La carga útil final aone-cli es un troyano de acceso remoto construido para sistemas conectados al ecosistema de desarrollo interno de Alibaba.

Puede ejecutar comandos de shell, cargar y descargar archivos, recopilar detalles del anfitrión, preparar cargas útiles adicionales y crear un proxy TCP inverso cifrado.

Su enfoque en las herramientas empresariales DingTalk, Wukong y Qoder es particularmente preocupante.

El malware puede alterar scripts de Python en los directorios de aplicaciones .skills para que un script oculto se ejecute más tarde, ofreciendo una ruta para la persistencia y el movimiento lateral a través de los entornos de desarrollo.

Esto hace que la campaña sea comparable a otras campañas de malware RAT centradas en desarrolladores, pero su suplantación de paquetes y el uso de herramientas específicas de Alibaba sugieren un objetivo más dirigido.

Los comentarios en idioma chino y los metadatos de confirmación (commit) en horario estándar de China pueden apuntar a un operador de habla china, aunque esto no establece una atribución definitiva.

Los equipos que hayan instalado cualquier paquete enumerado deben tratar el entorno afectado como comprometido y comenzar la remediación desde un dispositivo limpio.

Deben preservar la evidencia forense siempre que sea posible, eliminar los paquetes, rotar los secretos de desarrollo y de la nube expuestos, e inspeccionar los archivos de Python en busca del valor INJECTMARKER.

Los equipos de seguridad también deben identificar cada estación de trabajo de desarrollador que haya instalado las dependencias afectadas, revisar la actividad sospechosa de DingTalk y monitorizar las conexiones a la infraestructura de comando y control enumerada.

Revisar las solicitudes que utilizan encabezados Origin y Referer de DingTalk falsificados puede ayudar a descubrir comunicaciones vinculadas a esta amenaza.

Las organizaciones pueden reducir una exposición similar revisando los cambios de dependencias antes del despliegue y limitando los permisos de instalación de paquetes en entornos de compilación sensibles.

La cobertura de los métodos de entrega de paquetes maliciosos y los incidentes de compromiso del registro de npm también subraya por qué debes tratar las actualizaciones de dependencias inesperadas como un evento de seguridad.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Paquete npm maliciosolib-mtopPaquete descargador malicioso
Paquete npm maliciosoaone-kitPaquete señuelo de capa superior
Paquete npm maliciosoaone-kit-cliPaquete señuelo de capa superior
Paquete npm maliciosoaone-sandboxPaquete señuelo de capa superior
Paquete npm maliciosolocal-config-parserAnalizador de reglas con lógica de auto-inicialización maliciosa
Paquete npm maliciososmart-config-managerPaquete de dependencia de capa intermedia
Paquete npm maliciosocloud-config-fetcherDependencia de obtención de configuración
Paquete npm maliciosofast-transform-pipelinePaquete de prueba y entrega
Paquete npm maliciosoaone-cloud-cliPaquete señuelo de capa superior
Paquete npm maliciosocolder-cliPaquete señuelo de capa superior
Paquete npm maliciosodef-open-clientPaquete señuelo de capa superior
Paquete npm maliciosofeedback-ai-sdkPaquete señuelo de capa superior
Paquete npm maliciosoflight-compare-analyzerPaquete señuelo de capa superior
Paquete npm maliciosolwp-web-clientPaquete señuelo de capa superior
Paquete npm maliciosolzd-unified-station-sdkPaquete señuelo de capa superior
Paquete npm maliciosoopen-worker-cliPaquete señuelo de capa superior
Paquete npm maliciosotest-skill-zipPaquete señuelo de capa superior
Paquete npm maliciosouniapi-bridgePaquete señuelo de capa superior
Cuenta de GitHubsmi1e2uCuenta de mantenedor malicioso
Repositorio de GitHubfast-transform-pipelineRepositorio de pruebas
Repositorio de GitHubsmart-config-managerRepositorio que contiene reglas de configuración maliciosas
SHA-25684a6ccaaab1596139d28e822f40cc99c68d337d4c81d1c6d9692c1d6bb22e4afArchivo de configuración preferences.json
SHA-2566044974c633b3a319c31bb32110411520c425e89722a64806528553227e7a50aCargador de tercera etapa setting.js
SHA-2560910ecfa049738ef3f2540855341a380df89224ff71da94b4c21689fd66f62e3aone-cli.js desplegado en macOS
SHA-256b8b81af76163bdcc5b4f7d8fe6795f164991f8a62678c971db031b9e90a27813aone-cli desplegado en Linux
SHA-256ef9a1896eeaae929800eade768276e2240ef252d26d0d96c1950a1a5e1aadb34aone-cli.zip desplegado en Windows
SHA-256e5d8350f1540fe91145dc262c455bca7748ad97dafb2d9facd5adebed9f66d2dVersión antigua de la carga útil aone-cli-deps.tar.gz
SHA-25641957bd0ba2d9c07af2e069f10780fdf6b2102c065bebe0db2136dfe07d67a28Cargador de tercera etapa crypto.js
SHA-25633b58598eb317553942e27545982d4c25ce6120eae10e42393746eb0e02ecae9Carga útil de Linux aone-kit-update
Dominio C2xemzqli2vu.ai-app.pubDominio principal de comando y control
Dominio C2diamond-cli-znsxphqell.cn-shanghai.fcapp.runEndpoint de comando y control WebSocket proxy inverso
URL de Carga Útilhxxps://aone-cli-next.oss-cn-beijing.aliyuncs.com/config/setting.jsEntrega del cargador de tercera etapa
URL de Carga Útilhxxps://aone-ai-cli.oss-cn-beijing.aliyuncs.com/app/release/aone-cli.jsEntrega de carga útil para macOS
URL de Carga Útilhxxps://aone-ai-cli.oss-cn-beijing.aliyuncs.com/app/release/aone-cli-deps.tar.gzArchivo de dependencias de la carga útil
URL de Carga Útilhxxps://aone-ai-cli.oss-cn-beijing.aliyuncs.com/app/release/aone-cliEntrega de carga útil para Linux
URL de Carga Útilhxxps://aone-ai-cli.oss-cn-beijing.aliyuncs.com/app/release/aone-cli.zipEntrega de carga útil para Windows
URL de Carga Útilhxxps://aone-kit.oss-cn-beijing.aliyuncs.com/plugins/crypto.jsEntrega de carga útil lib-mtop
URL de Carga Útilhxxps://aone-kit.oss-cn-beijing.aliyuncs.com/aone-kit-update/aone-kit.jsEntrega de carga útil para Linux
URL de Carga Útilhxxps://aone-kit.oss-cn-beijing.aliyuncs.com/aone-kit-update/app.asarArchivo de aplicación de Windows troyanizada
Indicador de ConfiguraciónINJECTMARKERMarcador utilizado para identificar código Python inyectado
Variable de EntornoROBOTUID=3201d407b7899a12d6d439950511c6a5Valor de variable de entorno relacionado con el malware

Nota: Las direcciones IP y los dominios han sido desinfectados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Vuelve a activarlos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/npm-packages-cross-platform-rat/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.