Bir tedarik zinciri saldırısında, kullanıcının sisteminde bir uzaktan erişim truva atını (sıçan) etkinleştiren gizlenmiş kodu enjekte etmek için 'Rand-User-Agent' adlı bir NPM paketi tehlikeye atılmıştır.
'Rand-User-Agent' paketi, web kazıma, otomatik test ve güvenlik araştırmalarında yararlı olan randomize kullanıcı ajanı dizeleri üreten bir araçtır.
Paket kullanımdan kaldırılmış olsa da, haftada 45.000 indirme yaparak oldukça popüler kalır.
Bununla birlikte, Aikido'daki araştırmacılara göre, tehdit aktörleri, önemli sayıda aşağı akış projesi tarafından indirilmesi muhtemel yetkisiz sonraki sürümlerde kötü amaçlı kod enjekte etmek için yarı terk edilmiş ancak popüler statüsünden yararlandı.
Aikido, kötü amaçlı yazılım analiz sisteminin Rand-User-Agent, 1.0.110 sayısının yeni bir versiyonunu işaretlediği 5 Mayıs 2025'te uzlaşmayı tespit etti.
Daha derin bir inceleme üzerine, araştırmacılar 'dist/index.js' dosyasında gizlenmiş, yalnızca kullanıcı NPM sitesindeki kaynak görünümde yatay olarak kaydırılırsa görülebilir.
Soruşturma, 'Rand-User-Agent'ın son meşru versiyonunun 7 ay önce yayınlanan 2.0.82 olduğunu gösterdi.
Daha sonra yayınlanan 2.0.83, 2.0.84 ve ayrıca 1.0.110 sürümleri kötü niyetliydi ve projenin GitHub deposunda karşılık gelen sürümleri yoktu.
En yeni sürümlere gömülü kötü amaçlı kod, kullanıcının ana klasörü (~/.Node_modules) altında gizli bir dizin oluşturur ve 'modül.pataları' genişletir, böylece bu özel yol, 'Axios' ve 'Socket.io-Client' yükleme için kullanılabilir.
Daha sonra, http: //85.239.62 [.] 36: 3306 numaralı telefondan saldırganın komut ve kontrolüne (C2) kalıcı bir soket bağlantısı açar ve ana bilgisayar adı, kullanıcı adı, işletim sistemi türü ve oluşturulan bir UUID dahil makine kimliği bilgilerini gönderir.
Sıçan aktif olduğunda, aşağıdaki komutlardan birini dinler:
Yazma sırasında, kötü niyetli sürümler paketin NPM'deki deposundan kaldırıldı, bu nedenle mevcut en son sürüm güvenli ve kullanıcılar buna geri dönmeli.
Ancak, 2.0.83, 2.0.84 veya 1.0.110 sürümlerine yükseltilmişseniz, uzlaşma belirtileri için tam bir sistem taraması yapmak önemlidir. Meşru sürüme indirilmenin, sıçanı sisteminizden kaldırmadığını unutmayın.
Dahası, çatallı ancak hala desteklenen ve daha iyi izlenen 'Rand-User-Agent' aracının kullanmayı düşünün.
BleepingComputer, paketlerinin nasıl tehlikeye atıldığını öğrenmek için geliştiriciyle temasa geçti ve aşağıdaki yorumu aldık:
"5 Mayıs 2025'te (16:00 UTC), Rand-User-Agent'ın üç yetkisiz versiyonunun NPM Kayıt Defterine (1.0.110, 2.0.83, 2.0.84) yayınlandığı konusunda uyarıldık. Kötü amaçlı kod, Github Repository'de asla mevcut olmamıştır; sadece klasik tedarik-saldırıda tanıtılmıştır.
Soruşturmamız (hala devam ediyor), düşmanın bir çalışandan modası geçmiş bir otomasyon jetonu aldığını ve bunu NPM'ye sürüm yayınlamak için kullandığını gösteriyor. Bu jeton, 2 faktörlü kimlik doğrulama ile kapsamlanmamıştı ve saldırganın şunları yapmasına izin verdi: GitHub'da bulunmayan sürümleri yayınlayın, sürüm numaralarını meşru görünmesini, hiçbir şeyden yoksun bırakma, yeni sürümlerin fark edilmeden önce yayılacağını umarak.
Kaynak kodu depomuzda, kurma boru hattımızda veya kurumsal ağda bir ihlal kanıtı yoktur. Olay, NPM sicili ile sınırlıydı.
Bu olaydan etkilenen her geliştirici ve organizasyondan özür dileriz. Açık kaynaklı ekosistemi korumak ciddiye aldığımız bir sorumluluktur ve bu saldırının gerçekleşmesine izin veren her boşluğu kapattığımız için tam şeffaflığa karar veriyoruz. "
Güncelleme 5/9 - WebScrapingapi \ 'den yorum eklendi
14 metrelik kötü niyetli eylemlerin analizine dayanarak, saldırıların% 93'ünün ve bunlara karşı nasıl savunulacağının arkasındaki en iyi 10 MITER ATT & CK tekniklerini keşfedin.
Kötü niyetli PYPI Paketi Sıçan Kötü Yazılımları Gerektirir, 2022'den beri Uyuşmazlık Devs'i hedefler
Pypi paketleri kredi kartı numaralarını çalmaya yakalandı, anlaşmazlık jetonları
Çinli hackerlar yükseltilmiş sıçan kötü amaçlı yazılımlarla Rus govt'unu hedefleyin
Yeni ResolverRat kötü amaçlı yazılım, dünya çapında pharma ve sağlık orgs hedeflerini hedefliyor
Infostealer Kampanyası 10 NPM paketinden ödün veriyor, hedefleri hedefler
Kaynak: Bleeping Computer