npm matematik paketine gizlenen zararlı yazılım şifreli tetikleyiciyle çalıştı
Öne çıkanlar
- Zararlı kod yalnızca 3x3 boyutundaki belirli bir Pascal matrisi fonksiyona verildiğinde çözüldü.
- Aynı şifreli mekanizma mathmain, mathsbase ve math-universe adlı üç farklı npm paketinde bulundu.
- Zararlı yazılım komut kontrol mekanizması için Slack kanallarını ve blokzincir test ağını kullandı.
Siber güvenlik ekibi SafeDep, popüler matematik kütüphanesi mathjs kopyası olan "mathmain" adlı npm paketinde gizli bir arka kapı tespit etti. Paketin içerisine yerleştirilen zararlı kod, doğrudan çalışmak yerine şifreli halde bekliyor. Kötü amaçlı yazılım, kütüphanedeki denklem çözücü fonksiyona belirli bir Pascal matrisi girdi olarak verilene kadar etkinleşmiyor. Girdiden elde edilen alt üçgen matris verisi şifre çözme anahtarı olarak kullanılıyor ve eşleşme sağlandığında zararlı yük disk üzerine yazılarak yürütülüyor.
Araştırmacılar, aynı şifreli yükleyici yapısını "mathsbase" ve "math-universe" adlı iki farklı npm paketinde daha belirledi. İncelenen paketlerin genel GitHub depolarında bu zararlı kod parçacıklarına rastlanmazken, kodların doğrudan npm kayıt defterine paket yayımlanırken eklendiği saptandı. Registry verilerinde paketlerin toplamda 3 milyondan fazla sahte indirme sayısına ulaştığı ancak jsDelivr veya genel bağımlılık ağlarında gerçek kullanıcı trafiğinin bulunmadığı aktarıldı.
Çözülen zararlı yükün sistem komutlarını uzaktan yürütmeye yarayan çok aşamalı bir implant olduğu anlaşıldı. İlk aşama dosyasının işletim sistemi bilgilerini topladığı, ardından Base Sepolia test ağındaki bir akıllı sözleşme ve Slack API üzerinden komut kontrol kanalı kurduğu bildirildi. Saldırganların komutları doğrudan Slack üzerinden ilettiği, ortam değişkeninde özel bir parola bulunmadığı sürece arka kapının kendini kapattığı kaydedildi.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.