2025年5月15日Ravie Lakshmananmalware /脅威インテリジェンス
サイバーセキュリティの研究者は、「OS-INFO-Checker-ES6」という名前の悪意のあるパッケージを発見しました。これは、次の段階のペイロードを侵害されたシステムに密かにドロップするオペレーティングシステム情報ユーティリティとして偽装しています。
「このキャンペーンは、巧妙なユニコードベースのステガノグラフィーを採用して最初の悪意のあるコードを非表示にし、Googleカレンダーイベントの短いリンクを最終ペイロードの動的なドロッパーとして利用しています」とVeracode氏はARで述べています。ポート ハッカーニュースと共有。
「os-info-checker-es6」はそうでした 最初に公開されました 2025年3月19日のNPMレジストリで、「Kim9123」という名前のユーザーによる。ダウンロードされました 2,001回 執筆時点。同じユーザーもあります アップロード 依存関係として「OS-INFO-Checker-ES6」をリストする「Skip-Tot」と呼ばれる別のNPMパッケージ。パッケージはダウンロードされています 94回。
最初の5つのバージョンでは、データの剥離または悪意のある動作の兆候は示されませんでしたが、2025年5月7日にアップロードされたその後の反復は、「preinstall.js」ファイルに難読化コードを「プライベート使用アクセス」を解析し、次の段階のペイロードを抽出することがわかりました。
悪意のあるコードは、Googleカレンダーイベントショートリンクに連絡するように設計されています( “Calendar.App[.]Google/”)タイトルとしてbase64エンコード文字列を使用して、IPアドレスを持つリモートサーバーにデコードします” 140.82.54[.]223.「言い換えれば、Googleカレンダーは、攻撃者が管理するインフラストラクチャを難読化するためのデッドドロップリゾルバーです。
ただし、この時点で追加のペイロードは分配されていません。これは、キャンペーンがまだ進行中の作業であるか、現在休眠状態であることを示しています。もう1つの可能性は、すでに締結されていること、またはコマンドアンドコントロール(C2)サーバーが特定の基準を満たす特定のマシンのみに応答するように設計されていることです。
「次のC2リンクをホストする仲介業者としてのGoogleカレンダーのような正当で広く信頼されているサービスを使用することは、検出を回避し、攻撃の初期段階をより困難にするための巧妙な戦術です」とVeracode氏は述べています。
アプリケーションセキュリティ会社とAikidoも同様です 詳細 アクティビティは、他の3つのパッケージが「OS-INFO-Checker-ES6」を依存関係としてリストしていることに注意しましたが、従属パッケージは同じキャンペーンの一部であると疑われています –
- dev-terverrビュー
- ダミービュー
- ビュービット
「OS-INFO-Checker-ES6パッケージは、NPMエコシステム内の洗練された進化する脅威を表しています」とVeracode氏は述べています。 「攻撃者は、見かけのテストからマルチステージマルウェアの展開への進行を示しました。」
この開示は、ソフトウェアサプライチェーンセキュリティ会社のソケットがタイプコーティング、GOリポジトリのキャッシュ乱用、難読化、マルチステージの実行、スロープスッティング、および2025年前半に脅威対象者によって採用された6つの主要な敵対技術としての乱用として強調されたときに行われます。
「これに対抗するために、ディフェンダーは、予期しないポストインストールスクリプト、ファイル上書き、不正なアウトバウンドトラフィックなどの行動信号に焦点を当てる必要があります。 言った。
「静的および動的な分析、バージョンのピン留め、CI/CDログの綿密な検査は、生産に到達する前に悪意のある依存関係を検出するために不可欠です。」
この記事は面白いと思いましたか?フォローしてください ツイッター そして LinkedIn 投稿するために、私たちが投稿する排他的なコンテンツを読むために。
#悪意のあるNPMパッケージはUnicode #SteganographyGoogleカレンダーをC2 #Dropperとして活用します



