Pacote de NPM Malicioso e Obfuscado Disfarçado como uma Ferramenta Ethereum Implanta o Quasar RAT

Pesquisadores de segurança cibernética descobriram um pacote malicioso no registro de pacotes npm que se disfarça como uma biblioteca para detectar vulnerabilidades em contratos inteligentes Ethereum, mas, na realidade, lança um trojan de acesso remoto de código aberto chamado Quasar RAT em sistemas de desenvolvedores.
O pacote fortemente ofuscado, chamado ethereumvulncontracthandler, foi publicado para npm em 18 de dezembro de 2024, por um usuário chamado “solidit-dev-416.” Até o momento, ele continua disponível para download. Foi baixado 66 vezes até à data.
“Após a instalação, ele recupera um script malicioso de um servidor remoto, executando-o silenciosamente para implantar o RAT em sistemas Windows”, disse Kirill Boychenko, pesquisador de segurança do Socket disse em uma análise publicada no mês passado.
O código malicioso incorporado no ethereumvulncontracthandler é obscurecido com várias camadas de ofuscação, aproveitando técnicas como a codificação Base64- e XOR, bem como a minificação para resistir aos esforços de análise e detecção.
O malware também realiza verificações para evitar a execução em ambientes com sandbox, antes de agir como um carregador, buscando e executando uma carga útil de segundo estágio de um servidor remoto (“jujuju[.]lat”). O script foi projetado para executar comandos do PowerShell para iniciar a execução do Quasar RAT.
O trojan de acesso remoto, por sua vez, estabelece persistência por meio de modificações no Registro do Windows e contata um servidor de comando e controle (C2) (“captchacdn[.]com:7000”) para receber instruções adicionais que permitem coletar e exfiltrar informações.
Quasar RAT, primeiro publicamente divulgado no GitHub, em julho de 2014, foi usado para ambos cibercrime e campanhas de espionagem cibernética por vários atores de ameaças ao longo dos anos.
“O agente de ameaças também usa esse servidor C2 para catalogar máquinas infectadas e gerenciar vários hosts comprometidos simultaneamente se essa campanha fizer parte de uma infecção por botnet”, disse Boychenko.
“Nesta fase, a máquina da vítima está totalmente comprometida e está sob vigilância e controle completos pelo agente da ameaça, pronto para check-ins regulares e para receber instruções atualizadas.”
O Problema de Balonismo de Estrelas Falsas no GitHub#
A divulgação vem como um novo estudo realizado pela Socket, ao lado de acadêmicos da Carnegie Mellon University e da North Carolina State University, revelou um rápido aumento de “estrelas” inautênticas que são usadas para inflar artificialmente a popularidade dos repositórios GitHub com malware.
Enquanto o fenômeno foi por algum tempoa pesquisa descobriu que a maioria das estrelas falsas são usadas para promover repositórios de malware de curta duração disfarçados de software de pirataria, fraudes de jogos e bots de criptomoeda.
Anunciado através de comerciantes estrela GitHub como Baddhi Shop, BuyGitHub, FollowDeh, R para Rank, e Twidium, o mercado negro “aberto” é suspeito de estar por trás de como muitos 4,5 milhões de estrelas “falsas” de 1,32 milhões de contas e abrangendo 22.915 repositórios, ilustrando a escala do problema.
Loja Baddhié o Hacker News encontrado, permite que os potenciais clientes comprem 1.000 estrelas GitHub para $110. “Compre Seguidores, Estrelas, Garfos e Vigilantes do GitHub para aumentar a credibilidade e a visibilidade do seu repositório”, diz uma descrição no site. “O engajamento real atrai mais desenvolvedores e colaboradores para o seu projeto!”
“Apenas alguns repositórios com campanhas de estrelas falsas são publicados em registros de pacotes como npm e PyPI”, disseram os pesquisadores disse. “Mesmo menos são amplamente adotados. Pelo menos 60% das contas que participaram de campanhas de estrelas falsas têm padrões de atividade triviais.”
Como a cadeia de suprimentos de software de código aberto continua sendo um vetor atraente para ataques cibernéticos, as descobertas reiteram que a contagem de estrelas sozinha é um sinal não confiável de qualidade ou reputação dos repositórios do GitHub e não deve ser usada sem uma revisão mais aprofundada.
Em um comunicado compartilhado com a WIRED em outubro de 2023, a plataforma de hospedagem de código de propriedade da Microsoft disse ele está ciente do problema há anos e trabalha ativamente para remover os falsos estreladores do serviço.
“A principal vulnerabilidade da contagem de estrelas como uma métrica reside no fato de que as ações de todos os usuários do GitHub compartilham o mesmo peso em sua definição”, disseram os pesquisadores.
“Como resultado, a contagem de estrelas pode ser facilmente inflada com um alto volume de contas de bots ou (provavelmente baixa reputação) humanos crowdsourced, como mostramos em nosso estudo. Para evitar essa exploração, o GitHub pode considerar apresentar uma métrica ponderada para sinalizar a popularidade do repositório (por exemplo, com base nas dimensões da centralidade da rede), o que é consideravelmente mais difícil de falsificar.”
Fonte: https://thehackernews.com/