Categories: ALERTAS

Pacote npm malicioso abre backdoors

A equipe de segurança do npm removeu hoje uma biblioteca JavaScript maliciosa do site do npm que continha código malicioso para abrir backdoors em computadores de programadores.

A biblioteca JavaScript foi chamada de ” twilio-npm ” e seu comportamento malicioso foi descoberto no fim de semana pela Sonatype, uma empresa que monitora repositórios de pacotes públicos como parte de seus serviços de operações de segurança para desenvolvedores (DevSecOps).

Em um  relatório publicado hoje , Sonatype disse que a biblioteca foi publicada pela primeira vez no site do npm na sexta-feira, foi descoberta no mesmo dia e removida hoje depois que a equipe de segurança do npm colocou o pacote na lista negra.

Apesar de uma curta vida útil no portal npm, a biblioteca foi baixada mais de 370 vezes e incluída automaticamente em projetos JavaScript criados e gerenciados por meio do  utilitário de linha de comando npm (Node Package Manager) .

Ax Sharma, o pesquisador de segurança da Sonatype que descobriu e analisou a biblioteca, disse que o código malicioso encontrado na falsa biblioteca Twilio abriu um shell reverso TCP em todos os computadores onde a biblioteca foi baixada e importada dentro de projetos JavaScript / npm / Node.js.

O shell reverso abriu uma conexão com ” 4.tcp.ngrok [.] Io: 11425 ” de onde aguardou o recebimento de novos comandos para serem executados nos computadores dos usuários infectados.

Sharma disse que o shell reverso só funciona em sistemas operacionais baseados em UNIX.

DESENVOLVEDORES SOLICITADOS A ALTERAR CREDENCIAIS, SEGREDOS, CHAVES

“Qualquer computador que tenha este pacote instalado ou em execução deve ser considerada totalmente comprometida”, a equipe de segurança npm  disse hoje , confirmando a investigação de Sonatype.

“Todos os segredos e chaves armazenados nesse computador devem ser alternados imediatamente de um computador diferente”, acrescentou a equipe do npm.

Isso marca a quarta grande remoção de um pacote NPM malicioso nos últimos três meses.

No final de agosto, a equipe do npm removeu uma biblioteca npm (JavaScript) maliciosa projetada para  roubar arquivos confidenciais do navegador e do aplicativo Discord de um usuário infectado .

Em setembro, a equipe do npm removeu quatro bibliotecas do npm (JavaScript) para coletar detalhes do usuário e  enviar os dados roubados para uma página pública do GitHub .

Em outubro, a equipe npm removeu três pacotes npm (JavaScript) que também foram  pegos abrindo shells reversos (backdoors) em computadores de desenvolvedores . Os três pacotes também foram descobertos pela Sonatype. Ao contrário do que foi descoberto no fim de semana, esses três também funcionaram em sistemas Windows, e não apenas em sistemas UNIX.

Fonte: https://www.zdnet.com/article/malicious-npm-package-opens-backdoors-on-programmers-computers

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Suposto ataque cibernético dispara alertas falsos da Defesa Civil em cinco estados e tira sistema federal do ar

Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…

18 horas ago

Dois membros do Scattered Spider se declaram culpados pelo ataque cibernético à Transport for London

Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…

18 horas ago

Pacotes maliciosos no npm se passam por utilitários PostCSS e instalam RAT em Windows

JFrog descobre três pacotes npm publicados pelo usuário "abdrizak" que fingem ser utilitários PostCSS, instalam…

18 horas ago

DCOM como vetor de movimentação lateral no Windows: o walkthrough técnico que todo SOC precisa ler antes do próximo alerta

Novo guia técnico explica passo a passo como atacantes transformam o recurso administrativo Distributed COM…

22 horas ago

Plugged Ninja AI: estreia a nossa vertical especializada em Inteligência Artificial com cobertura prática e foco no Brasil

Anunciamos o lançamento do Plugged Ninja AI (plugged.ninja/ai), nova vertical do site dedicada a explicar…

1 dia ago

Estudo encontra credenciais expostas em 282 apps de iOS com integração LLM e revela falha sistêmica do ecossistema

Pesquisadores da Wake Forest University analisaram 444 aplicativos iOS com funcionalidade LLM e identificaram 282…

2 dias ago