2025年9月2日Ravie Lakshmanancryptocurrency / Malware
サイバーセキュリティの研究者は、Windowsシステム上のAtomicやExodusなどの暗号通貨ウォレットのデスクトップアプリに悪意のあるコードを注入するためのステルス機能を備えた悪意のあるNPMパッケージを発見しました。
「インポートでは、パッケージは電子ツールを使用してAtomic WalletのApp.asarを開梱し、ベンダーバンドルを悪意のあるペイロードに置き換え、アプリケーションを再パッケージし、ワーキングディレクトリを削除してトレースを削除します」 言った。
主な目的は、脅威アクターによって制御されたハードコーディングされたウォレットで受信者アドレスを上書きすること、ビットコイン(BTC)、イーサリアム(ETH)、テザー(USDTおよびTRX USDT)、XRP(XRP)、およびソラナ(SOL)トランザクションをリダイレクトすることです。
そうは言っても、このパッケージは、開発者の疑いを避けようとするために、SMTPベースのメーラーとして機能することにより、指定された機能を提供します。
パッケージは依然としてメーラーとして機能し、nodemailerと互換性のあるドロップインインターフェイスを公開します。その機能カバーは疑いを下げ、アプリケーションテストに合格し、開発者に依存関係に疑問を投げかける理由がほとんどありません。
開発は、ReverSingLabsが「PDF-to-Office」という名前のNPMパッケージを発見した数ヶ月後に行われます。これは、AtomicおよびExodusウォレットに関連付けられた「app.asar」アーカイブを開梱し、クリッパー関数を導入するためのJavaScriptファイルを変更することにより、同じ目標を達成しました。
「このキャンペーンは、開発者ワークステーションへの日常的なインポートが、別のデスクトップアプリケーションを静かに変更し、再起動全体に維持する方法を示しています」とBoychenko氏は述べています。 「輸入時間の実行と電子パッケージを乱用することにより、見た目のようなメーラーは、侵害されたWindowsシステムでアトミックと出エジプトを変えるウォレットドレーナーになります。」
#悪意のあるNPMパッケージnodejssmtp模倣ノードメイラーターゲットアトミックおよびエクソダスウォレット
