近 800 个恶意 npm 包投递跨平台 RAT 与信息窃取程序

近 800 个恶意 npm 包投递跨平台 RAT 与信息窃取程序

导语:近 800 个恶意 npm 包被发现投递跨平台 RAT 与信息窃取程序,攻击活动利用 AI 拼凑的包名绕过审查,并通过 Cloudflare Workers 与 DNS TXT 记录分发载荷,最终在 Windows、macOS 与 Linux 上部署持久化后门。

一组近 800 个恶意包被发布到 npm 注册表,作为一项新攻击活动的一部分,旨在投递针对 Windows、Mac 和 Linux 系统的跨平台恶意软件。开源恶意软件(OpenSourceMalware)研究员 Paul McCarty 表示:"这些包似乎使用 AI 拼凑或随机生成的误植(typo-squatting)包名,但它们都会投递一个强大的 RAT 与信息窃取载荷。"

与其他利用 preinstall 或 postinstall 等生命周期钩子来触发恶意代码执行的 npm 软件供应链攻击不同,新发现的这些包附带一个 README,指导开发者使用 require()(用于导入模块、本地文件和第三方包的内置函数)来加载它们。

此次攻击最终会执行名为 WEL1DROPPER 的下载器。该下载器运行后会识别主机的操作系统和处理器架构,并从三个 Cloudflare Workers 主机中的一个获取兼容的载荷。当基于 HTTPS 的下载失败时,恶意软件会切换到针对特定平台的域名,并通过 DNS TXT 记录从域名 "wel1[.]ru" 获取下一阶段载荷。

McCarty 解释道:"该包首先从 c.<域名> 请求一条 TXT 记录。它将响应解析为载荷分块数量,接受 1 到 2,000 之间的值。然后请求带有编号的 TXT 记录,将返回的字符串拼接起来,并通过 Base64 解码为二进制缓冲区。"

在最后阶段,载荷被写入临时文件夹,并通过 Linux 和 macOS 上的 "/bin/sh" 或 Windows 上的 "cmd.exe" 执行。Sonatype 也以代号 Flooding Dropper 追踪该攻击活动,其表示最终阶段以分离进程形式启动,其中 Windows 版本会采取措施修补 Windows 事件跟踪(ETW)和反恶意软件扫描接口(AMSI)以干扰监控,检查沙箱和虚拟环境,通过注册表 Run 项和计划任务建立持久化机制,并下载加密载荷("/pkg/update_win.exe")后运行。

原文配图

macOS 感染链与之类似,执行相同的一套操作来查找调试器和分析痕迹,然后从远程服务器获取兼容载荷("/pkg/beacon_mac.bin")。如果获取失败,则使用上述 DNS TXT 投递方式,通过 LaunchAgent 设置持久化机制,随后以分离进程启动可执行文件。

Linux 样本则是一个经过 UPX 加壳的 ELF 二进制文件,配置为从 Cloudflare Worker URL("oob-worker[.]cf99-9b3.workers[.]dev")下载辅助载荷,最终部署 Sliver——一款开源的命令与控制(C2)框架。

这些包还被发现包含一个名为 "lib/telemetry.js" 的文件,该文件实现了一个看似合理的遥测 SDK,但也包含相同的下载器逻辑。开源恶意软件指出:"该包的入口点并未导入此文件,且其中未包含额外硬编码的基础设施。"这一超大体积的遥测实现似乎旨在增加噪声,使恶意行为在快速审查时看起来像原生的性能分析或分析功能。

macOS 载荷中出现 "tcsbank[.]ru" 和 "cloudpayments[.]ru" 等域名,表明该攻击活动可能针对俄罗斯金融机构和移动支付。

该攻击活动也被怀疑是今年四月观察到的、名为 Moika 的依赖混淆攻击活动的演进版本。该活动曾向 npm 注册表发布超过 250 个包,用于窃取环境信息并投递针对特定操作系统的第二阶段载荷。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/nearly-800-malicious-npm-packages.html

作者:info@thehackernews.com (The Hacker News)