روت کیت گیاهان بدافزار IronWorm در کتابخانه های npm اکوسیستم Arweave

مهاجمان یک دزد اطلاعاتی را در بستههای 36 npm که به اکوسیستم Arweave مرتبط بودند، کار گذاشتند. اعتبار توسعه دهندگان، کلیدهای SSH و فایل های کیف پول رمزنگاری Exodus را هدف قرار داده است. شرکت امنیتی JFrog این حمله را به یک حساب نگهدارنده در معرض خطر ردیابی کرد. این بدافزار IronWorm نام دارد و با استفاده از Rust ساخته شده است. لحظه ای که یک توسعه دهنده بسته npm را نصب می کند فعال می شود. همانطور که تیم تحقیقاتی JFrog دریافتند، پس از اجرا، 86 متغیر محیطی و 20 فایل اعتبار را از طریق رایانه آلوده اسکن می کند. به دنبال توکنهای AWS، کلیدهای Anthropic و OpenAI API، اعتبارنامههای احراز هویت npm و دادههای کیف پول کریپتو میرود. بستههای پروژه Arweave دارای بدافزار Rust مخفی هستند مهاجمان یک حساب npm به نام "asteroiddao" را که متعلق به گروه asteroid-dao GitHub، بخشی از پروژه پایگاه داده غیرمتمرکز Arweave/WeaveDB است، به خطر انداختند. تمام بستههای مرتبط با حساب «asteroiddao» در مدت کوتاهی بازنشر شدند و هر نسخه جدید حاوی یک فایل لینوکس 976 کیلوبایتی بود که در یک فهرست ابزار/دایرکتوری قرار داشت. فایل تنظیم شده بود تا به طور خودکار از طریق یک قلاب از قبل نصب شده در package.json اجرا شود، به این معنی که قبل از شروع نصب هر چیزی npm راه اندازی شد. تنها کاری که قربانی باید انجام می داد اجرای npm install بود. تیم JFrog فایل را جدا کردند و دریافتند که به گونه ای بسته بندی شده است که ابزارهای استاندارد باز کردن بسته بندی را فریب می دهد. داخل یک برنامه Rust بزرگ بود که رشته های خود را به صورت جداگانه رمزگذاری می کرد و هر کدام جداگانه قفل می شد و تجزیه و تحلیل را بسیار سخت تر می کرد.زمانی که این رشتهها سرانجام رمزگشایی شدند، نقاط انتهایی API GitHub، مسیرهای دسترسی به فایلهای اعتبار، حسابهای ربات جعلی مرتبط با شناسههای کاربر واقعی GitHub و قالبهایی برای تزریق کد مخرب به سایر رجیستریهای بسته را آشکار کردند. تصویری که بستههای npm آلوده مربوط به اکوسیستم Arweave را نشان میدهد. منبع: Jfrog. توکن های دزدیده شده GitHub به بدافزار اجازه می دهد تا commit ها را تحت فشار قرار دهد و مخازن بیشتری را آلوده کند. این commit ها همان باینری مخرب را در بسته های دیگر قرار دادند، که می توانستند در npm منتشر شوند و توسعه دهنده بعدی در زنجیره را به خطر بیندازند. JFrog 57 ارتکاب مخرب سابقه دار را در 9 سازمان GitHub پیدا کرد. commit ها از نام نویسنده "claude" با ایمیل claude@users.noreply.github.com استفاده کردند. مهرهای زمانی برای مطابقت با آخرین تعهد قانونی هر مخزن جعل شدند. به نظر می رسد که قدمت یکی از آنها به 13 سال قبل می رسد، اگرچه گزارش های GitHub Actions تأیید می کند که همه فشارها در عرض چند روز پس از کشف اتفاق افتاده اند. سازمانهای آسیبدیده شامل asteroid-dao، weavedb، ArweaveOasis و چندین حساب شخصی مرتبط با توسعهدهنده «ocrybit» بودند.
عنوان اصلی (انگلیسی): IronWorm malware plants rootkit in Arweave ecosystem npm libraries
مشاهدهی خبر کامل در منبع ↗ بازگشت به آرویواین خلاصه بهصورت خودکار از کوینمارکتکپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاعرسانی است و توصیهی معاملاتی نیست.