Vier npm-pakketten binnen de @asyncapi namespace zijn gecompromitteerd en worden gebruikt om een multi-stage botnet loader te verspreiden, zo blijkt uit onderzoek van OX Security, SafeDep, Socket en StepSecurity. De getroffen pakketten zijn @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1 en @asyncapi/specs (v6.11.2 en v6.11.2-alpha.1).
De kwaadaardige pakketten bevatten een geobfusceerde eerste fase payload die een versleutelde tweede fase, genaamd Miasma, downloadt via IPFS. In tegenstelling tot eerdere aanvallen waarbij install hooks werden gebruikt, wordt de kwaadaardige code nu uitgevoerd zodra het geïnfecteerde module door Node.js wordt geladen. Daarna start het een losgekoppelde achtergrondnode die de malware ophaalt en uitvoert. De tweede fase bestaat uit een versleutelde JavaScript loader "sync.js" die wordt opgeslagen op besturingssysteem-specifieke locaties en uitgevoerd.
De loader bevat twee componenten: de versleutelde finale JavaScript payload die het Miasma taakframework decodeert en een grote versleutelde blob die gebruikt wordt door het spawn-chain framework van de runtime. Dit framework bundelt 744 modules en ondersteunt zes onafhankelijke command-and-control (C2) communicatiekanalen via HTTP, Nostr relay, IPFS, BitTorrent DHT, libp2p GossipSub P2P mesh en een Ethereum smart contract.
Miasma faciliteert credentialdiefstal, AI-tool poisoning, laterale beweging binnen LAN-omgevingen en wormachtige verspreiding via npm, PyPI en Cargo registries. Daarnaast beschikt het over eigen persistentiemechanismen, waaronder het aanmaken van autostart keys in systemd, crontab, macOS launchd en Windows Registry. De malware bevat een zogenoemde dead man's switch die een directory wist als een gestolen token wordt ingetrokken. Tevens vermijdt het systemen die als sandbox of virtuele omgeving zijn geïdentificeerd, systemen met de Russische taalinstelling of beveiligingssoftware van onder meer CrowdStrike, SentinelOne, Microsoft Defender, CarbonBlack, Cylance, Osquery, Tanium en Qualys.
Volgens OX Security is deze malware weliswaar vergelijkbaar met eerdere Shai-Hulud en Miasma campagnes, maar betreft het een nieuw, niet eerder gezien malwaretype. De aanvaller verkreeg push-toegang tot de repositories en maakte gebruik van de legitieme GitHub Actions release pipeline van het project om de kwaadaardige pakketten te publiceren met geldige OIDC provenance attestaties. Er was geen sprake van diefstal van npm tokens; de aanval betrof een CI/CD pipeline compromis waarbij commits werden gepusht onder een placeholder git-identiteit, waarna de bestaande release workflows de publicatie verzorgden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *