Discord kullanıcılarını ödeme kartı bilgilerini çalan kötü amaçlı yazılımlarla enfekte etmek için devam eden kötü amaçlı bir kampanyada birden fazla NPM paket kullanılmaktadır.
Kaspersky güvenlik araştırmacıları Igor Kuznetsov ve Leonid Bezvershenko'ya göre, bu saldırılarda kullanılan kötü amaçlı yazılım, açık kaynaklı ve Python tabanlı Volt Stealer Token Logger ve Lofy Stealer olarak adlandırılan JavaScript kötü amaçlı yazılımının bir varyantıdır.
Araştırmacılar, "26 Temmuz'da, açık kaynaklı depoları izlemek için dahili otomatik sistemi kullanarak, Düğüm Paket Yöneticisi (NPM) deposunda dört şüpheli paket belirledik." Dedi.
"Tüm bu paketler son derece şaşkın kötü niyetli python ve javascript kodu içeriyordu. Bu kötü niyetli kampanyayı 'Lofyife' olarak adlandırdık."
Kötü amaçlı yazılım, küçük SM, PERN-VALIDS, LIFECULER veya PROC-Başlık Kötü niyetli NPM modülleri yüklendikten sonra otomatik olarak dağıtılır.
Kurulduktan sonra Volt Stealer varyantı, kurbanların IP adresleri de dahil olmak üzere anlaşmazlık belirteçlerini ve sistem bilgilerini toplar.
Lofy Stealer, mağdurların anlaşmazlık girişleri, kimlik bilgilerini değiştirmeye çalışır, çok faktörlü kimlik doğrulama (MFA) geçişleri veya uyumsuzluk hesaplarını ve ödeme bilgilerini çalmak için yeni ödeme yöntemlerinin eklenmesi gibi eylemleri izler.
Hasat edildikten sonra, bu veriler, adresleri kötü amaçlı yazılım içinde sabit kodlanmış birkaç replit barındırılmış örnekten birine yüklenir (örn. .Repl [.] co).
Kaspersky, bu kötü amaçlı yazılım suşlarını iten tüm yeni kötü amaçlı paketlerin algılanmasını ve kaldırılmasını sağlamak için NPM depolarına güncellemeleri izlediklerini ekledi.
Bu, kötü niyetli NPM paketleri arasında tekrar eden bir temadır ve son yıllarda bilgi çalanlar ile Discord kullanıcılarını hedeflemek için özel olarak tasarlanmış görünen sonsuz bir kötü amaçlı yazılım akışından sadece biridir.
Örneğin, 2019'da, Windows Discord istemcisini geri kapıdan korumak ve bilgi çalan bir Truva atı dağıtmak için Malware Dubbed Spidey bot olarak adlandırıldı.
Kötü niyetli NPM ve PYPI kütüphaneleri, Discord kullanıcılarını hedeflemek, kullanıcı jetonlarını ve tarayıcı bilgilerini çalmak ve Mbrlocker Veri Silinen Kötü Yazılımları Monster Fidye Yazılımları Arayan Mbrlocker Veri Yüklemek için de kullanıldı.
Github, NPM için 2FA ve Kalite Kalitesi İyileştirmeleri sunar
LinkedIn Kimlik Avı Hedef Çalışanları Facebook Reklam Hesaplarını Yöneten
Hacker forumlarında yayınlanan pas tabanlı info-stealer için kaynak kodu
Amadey kötü amaçlı yazılım Smokeloader kampanyasında yazılım çatlakları yoluyla itildi
Yeni gizli yörünge kötü amaçlı yazılım, Linux cihazlarından verileri çalıyor
Kaynak: Bleeping Computer