10 avril 2025Ravie LakshmananMalware / crypto-monnaie

Les acteurs de la menace continuent de télécharger des packages malveillants vers le registre du NPM afin de falsifier les versions locales déjà installées des bibliothèques légitimes pour exécuter du code malveillant dans ce qui est considéré comme une tentative plus sournoise de mettre en scène une attaque de chaîne d’approvisionnement logicielle.

Le package nouvellement découvert, nommé pdf-officese masque comme un utilitaire pour convertir les fichiers PDF en documents Microsoft Word. Mais, en réalité, il abrite des fonctionnalités d’injecter du code malveillant dans un logiciel de portefeuille de crypto-monnaie associé au portefeuille atomique et à l’exode.

“Effectivement, une victime qui a tenté d’envoyer des fonds de crypto dans un autre portefeuille crypto aurait l’adresse de destination du portefeuille prévu échangée pour un acteur malveillant”, inversant la chercheuse Lucija Valentić dit Dans un rapport partagé avec le Hacker News.

Cybersécurité

Le package NPM en question était première publication Le 24 mars 2025, et a reçu trois mises à jour depuis lors, mais pas avant que les versions précédentes ne soient probablement supprimées par les auteurs eux-mêmes. La dernière version, 1.1.2, a été téléchargée le 8 avril et reste disponible en téléchargement. Le package a été téléchargé 334 fois à ce jour.

La divulgation intervient quelques semaines après que la société de sécurité de la chaîne d’approvisionnement logicielle ait découvert deux packages NPM nommés Ethers-Provider2 et Ethers-Providerz qui ont été conçus pour infecter les packages installés localement et établir un shell inversé pour se connecter au serveur de l’acteur de menace sur SSH.

Ce qui fait de cette approche une option attrayante pour les acteurs de menace, c’est qu’elle permet aux logiciels malveillants de persister sur les systèmes de développeurs même après la suppression du package malveillant.

Une analyse du PDF-Office a révélé que le code malveillant intégré dans le package vérifie la présence de l’archive “atomique / ressources / app.asar” dans le dossier “AppData / local / programmes” pour vérifier que le portefeuille atomique est installé sur l’ordinateur Windows, et dans le cas, introduisez la fonctionnalité de coupe.

“Si les archives étaient présentes, le code malveillant écraserait l’un de ses fichiers avec une nouvelle version trojanisée qui avait les mêmes fonctionnalités que le fichier légitime, mais a changé l’adresse cryptographique sortante où les fonds seraient envoyés avec l’adresse d’un portefeuille Web3 codé de base64 appartenant à l’acteur de menace”, a déclaré Valentić.

Échanger des adresses cryptographiques

Dans une veine similaire, la charge utile est également conçue pour trojaniser le fichier “src / app / ui / index.js” associé au portefeuille Exodus.

Mais dans une tournure intéressante, les attaques sont destinées à deux versions spécifiques chacune des deux portefeuilles atomiques (2.91.5 et 2.90.6) et Exodus (25.13.3 et 25.9.2) afin de garantir que les fichiers JavaScript corrects sont écrasés.

“Si, par hasard, le package PDF-Office était supprimé de l’ordinateur, le logiciel des portefeuilles Web3 resterait compromis et continuerait à canaliser les fonds de crypto vers le portefeuille des attaquants”, a déclaré Valentić. “La seule façon de supprimer complètement les fichiers malveillants malveillants du logiciel des portefeuilles Web3 serait de les supprimer complètement de l’ordinateur et de les réinstaller.”

La divulgation est disponible sous forme d’extensions de code Visual Studio détaillées détaillées qui téléchargent furtivement un script PowerShell qui désactive la sécurité de Windows, établit la persistance à travers des tâches planifiées et installe un cryptominer XMRIG.

Cybersécurité

Les extensions ont été installées collectivement plus d’un million de fois avant qu’elles ne soient retirées. Les noms des extensions sont ci-dessous –

  • Plus joli – code pour vscode (par joli)
  • Présence riche en discorde pour le code vs (par Mark H)
  • Rojo – Roblox Studio Sync (par Evaera)
  • Compilateur de solidité (par développeur VScode)
  • Claude ai (par Mark H)
  • Compilateur de Golang (par Mark H)
  • Agent ChatGPT pour VSCODE (par Mark H)
  • HTML Obfuscator (par Mark H)
  • Python Obfuscator pour VSCODE (par Mark H)
  • Compilateur de rouille pour VSCODE (par Mark H)

“Les attaquants ont créé une attaque sophistiquée en plusieurs étapes, en installant même les extensions légitimes qu’ils ont issus pour éviter d’élever des soupçons tout en exploitant la crypto-monnaie en arrière-plan” dit.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57