Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Малициозниот npm пакет indexed-btree го криеше својот loader во runtime кодот пред да биде отстранет

Забележан е малициозен npm пакет со име „indexed-btree“, кој го крие своето злонамерно однесување во апликацискиот код наместо да користи lifecycle скрипти. Ова укажува дека актерите за закани веројатно ги менуваат своите тактики како одговор на неодамнешните безбедносни контроли.

„Indexed-btree е малициозен npm пакет кој го имитира легитимниот пакет sorted-btree, вообичаена алатка за B-tree/индексирање“, изјави Checkmarx. „За разлика од вообичаените напади што ги гледаме во supply-chain просторот, овој пакет воопшто не се потпира на preinstall / postinstall. Наместо тоа, целосно се извршува од апликацискиот код при runtime.“

Пакетот и поврзаниот GitHub репозиториум повеќе не се достапни за преземање преку npm. Сепак, статистиките покажуваат дека пакетот првпат бил поставен во registry-то на 18 јуни 2026 година, од npm корисникот „charlessadler25“, и за краток период достигнал милиони преземања.

За работите да бидат уште посериозни, кампањата можеби му донела нелегална заработка на актерот за закани, во износ од околу 230.933,57 евра во криптовалута, односно 109 ETH.

Ова се случува откако npm верзија 12 воведе безбедносна промена за спречување на автоматското извршување на lifecycle скрипти, како preinstall или postinstall. Ова е еден од најчестите начини на кои малициозниот софтвер се извршува преку пакети дистрибуирани преку npm registry-то.

„Од легитимна гледна точка, овие скрипти често се користат за компајлирање на потребниот код, иницијализирање податоци или поставување неопходни конфигурации“, изјави Checkmarx. „Меѓутоа, актерите за закани често ги злоупотребуваат за автоматско извршување малициозен код без согласност на корисникот при инсталирање на малициозен пакет.“

Најновите наоди на компанијата за безбедност на софтверскиот supply chain покажуваат дека напаѓачите ги менуваат тактиките како одговор на оваа промена, избегнувајќи ги install hooks и наместо тоа го вградуваат малициозниот код директно во библиотеката.

Во овој случај, malware loader-от е скриен во методот BTree.prototype.set(), кој потоа го активира sharedLoad.min.js – JavaScript payload што ја содржи обфусцираната прва фаза од малициозниот софтвер.

Малициозниот софтвер е дизајниран да:

  • собира информации за системот (fingerprinting);
  • ги испраќа собраните информации до однапред дефиниран Slack канал и Telegram бот;
  • ја користи техниката EtherHiding за преземање на следната фаза од шифрирани payload-и;
  • ги презема овие payload-и од smart contract поставен на Sepolia testnet;
  • и конечно ги спојува за да го формира payload-от од втората фаза.

Последниот чекор вклучува бришење на малициозните артефакти и отстранување на механизмот што го активирал малициозниот код од кодот на пакетот, со цел да се прикријат трагите.

Checkmarx изјави дека indexed-btree е еден од многуте npm пакети поврзани со истата операција, а сите тие во меѓувреме биле отстранети од npm:

  • ordered-kv-index
  • btree-leaderboard
  • priority-slot-queue
  • btree-range-store
  • btree-core
  • btree-time-index
  • btree-lru-cache
  • neighbor-key-map
  • sliding-score-window
  • mutex-forge

За да се спротивстават на оваа закана, на програмерите им се препорачува да не се потпираат само на скенирање при инсталација и блокирање на lifecycle скриптите, туку да користат и анализа на однесувањето при runtime.

„Она што ја прави оваа кампања особено важна е тоа што покажува колку брзо напаѓачите се адаптираат на посилните одбранбени механизми за безбедност на софтверскиот supply chain“, изјави Ensar Seker, CISO во SOCRadar, во изјава споделена со The Hacker News.

„npm ја подобри безбедноста при инсталација со ограничување на lifecycle скриптите на зависностите, но оваа кампања покажува дека напаѓачите едноставно можат да го преместат малициозното извршување во функционалност што изгледа легитимно и се извршува при runtime.“

„Пошироката поука е дека безбедносните контроли го менуваат однесувањето на напаѓачите, наместо целосно да ја елиминираат основната закана. Блокирањето на lifecycle скриптите е важно подобрување, но напаѓачите ќе продолжат да бараат алтернативни начини за извршување код. Затоа, одбраната треба да има повеќеслојни контроли способни да детектираат малициозно однесување пред инсталацијата, за време на извршувањето и по распоредувањето.“

PolinRider повторно се појавува на Packagist

Ова откритие доаѓа откако Socket соопшти дека го отстранил малициозниот код од верзијата „dev-main“ на visanduma/nova-two-factor, Packagist пакет со повеќе од 700.000 вкупни преземања, како дел од тековната малициозна сајбер-кампања поврзана со Северна Кореја, наречена PolinRider.

Карактеристична особина на PolinRider е начинот на кој актерот за закани компромитира кориснички сметки на програмери за да внесе малициозна содржина во source-code репозиториуми и да користи вообичаени активности на програмерите, како клонирање на репозиториум или негово отворање во Integrated Development Environment (IDE), како механизми за активирање на инфекциската низа.

Ова често вклучува препишување на Git историјата, криење на payload-и во конфигурациски или font-датотеки, поставување малициозни автоматски задачи во VS Code и користење техники отпорни на отстранување, како EtherHiding и неговиот наследник фокусиран на прикривање, NullReceiver, за доставување на payload-и во повеќе фази преку blockchain.

„Анализата на GitHub организацијата Visanduma покажува дека нејзините репозиториуми биле компромитирани уште од средината на јуни 2026 година“, изјави безбедносниот истражувач на Socket, Karlo Zanki.

„Малициозните промени биле внесени преку developer сметката LaHiRu.“

Една значајна промена забележана во најновата верзија е директното вметнување на силно обфусциран JavaScript во index.php и негово извршување преку PHP функцијата shell_exec().

Овој пристап, освен што овозможува PHP entry point да ја активира JavaScript инфекциската низа, укажува дека актерите за закани ги приспособуваат методите за извршување според компромитираниот проект, наместо да користат еден фиксен начин на доставување.

„Активноста ја потврдува една од клучните карактеристики на PolinRider: компромитирањето на package registry често е последица на поширока Git-базирана интрузија, наместо примарна цел на кампањата“, изјави Socket.

„Операторите користат вообичаени активности при соработка на source code за да стигнат до developer средини, да се прошират во дополнителни репозиториуми и да одржат пристап со текот на времето.“

„Компромитираните source-code репозиториуми им овозможуваат на операторите да заразат соработници, да пристапат до приватни проекти и да се шират преку нормалните развојни процеси. Објавувањето пакет станува дополнителен канал за дистрибуција кога компромитираниот репозиториум произведува ново издание.“

Извори:

  • The Hacker News – Malicious npm Package indexed-btree Hid Its Loader in Runtime Code Before Removal The Hacker News