18 gói npm độc hại phát tán RAT, nhắm vào nhà phát triển sử dụng công cụ Alibaba

Một chiến dịch tấn công chuỗi cung ứng phần mềm đang sử dụng 18 gói npm độc hại để phát tán mã độc RAT đa nền tảng, nhắm mục tiêu vào các nhà phát triển sử dụng công cụ của Alibaba.
1785813110440.png
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công có chủ đích nhắm vào cộng đồng nhà phát triển nói tiếng Trung. Kẻ tấn công đã đưa mã độc vào nhiều gói npm, tạo thành một chuỗi phụ thuộc nhằm bí mật triển khai Remote Access Trojan (RAT) trên hệ thống nạn nhân.

Một trong những gói đáng chú ý là lib-mtop, sử dụng tên trùng với một package riêng thuộc scope @ali của Alibaba. Sau một thời gian tồn tại mà gần như không có chức năng, các phiên bản mới được phát hành đã được bổ sung loader có khả năng tải và thực thi mã JavaScript từ máy chủ bên ngoài.

Theo các nhà nghiên cứu, chiến dịch được thiết kế theo nhiều tầng. Những package ở lớp trên đóng vai trò "mồi nhử", trong khi các dependency phía dưới âm thầm kết nối với nhau để tải cấu hình và kích hoạt payload độc hại.

Đáng chú ý, mã độc có khả năng xác định hệ điều hành của nạn nhân để triển khai payload tương ứng. Trên Windows, nó có thể chấm dứt một số ứng dụng bảo mật, VPN và phần mềm doanh nghiệp trước khi thay thế mã lõi bằng phiên bản đã bị trojan hóa.

Trên Linux, malware tải binary vào thư mục /tmp, chạy dưới dạng tiến trình tách biệt rồi xóa tệp khỏi ổ đĩa. Trong khi đó, trên macOS, mã độc chèn script vào ~/.zshrc và tạo Launch Agent nhằm duy trì khả năng hoạt động sau khi khởi động lại.

Payload cuối cùng là một backdoor có nhiều chức năng nguy hiểm, bao gồm thực thi lệnh từ xa, tải lên và tải xuống tệp, thu thập thông tin hệ thống, triển khai payload bổ sung và hỗ trợ di chuyển ngang trong mạng nội bộ.

Malware cũng có khả năng chèn mã độc vào một số ứng dụng cộng tác doanh nghiệp như DingTalk, Wukong và Qoder, làm tăng nguy cơ lây lan trong môi trường doanh nghiệp.

Các nhà nghiên cứu cho rằng chiến dịch có thể liên quan đến một tác nhân đe dọa nói tiếng Trung. Dấu hiệu được phát hiện gồm các bình luận tiếng Trung trong mã nguồn và thời gian commit GitHub sử dụng múi giờ UTC+08:00. Tuy nhiên, danh tính thực sự của nhóm đứng sau vẫn chưa được xác định.

Danh sách 18 package được xác định gồm: lib-mtop, aone-kit, aone-kit-cli, aone-sandbox, local-config-parser, smart-config-manager, cloud-config-fetcher, fast-transform-pipeline, aone-cloud-cli, colder-cli, def-open-client, feedback-ai-sdk, flight-compare-analyzer, lwp-web-client, lzd-unified-station-sdk, open-worker-cli, test-skill-zip và uniapi-bridge.

Các chuyên gia khuyến cáo người dùng từng cài đặt những package trên nên coi hệ thống có nguy cơ đã bị xâm nhập, thay đổi các thông tin xác thực quan trọng từ một thiết bị sạch và tiến hành kiểm tra toàn bộ môi trường phát triển để tìm dấu hiệu bất thường.

Vụ việc một lần nữa cho thấy chuỗi cung ứng phần mềm đang trở thành mục tiêu hấp dẫn của các nhóm tấn công, đặc biệt khi chỉ một package độc hại cũng có thể trở thành điểm khởi đầu để xâm nhập vào hệ thống của cả doanh nghiệp.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top