Hasty Briefsbeta

双语

Why Does an NPM Math Library Need an Encrypted Loader?

2 hours ago
  • 发现一个名为[email protected]的恶意npm包,其中包含隐藏在流行mathjs库副本中的加密远程访问植入程序。
  • 恶意代码保持休眠状态,直到使用特定矩阵(3x3帕斯卡矩阵)调用solver函数时才会激活,该矩阵充当解密密钥。
  • 加载器解密并执行从攻击者处接收命令的有效负载,利用Slack、Telegram和区块链网络等公共服务进行命令与控制。
  • 同样的加载器还出现在另外两个npm包中:mathsbase和math-universe,涉及五个版本,表明这是一次协同的供应链攻击。
  • 加载器和加密有效负载未出现在公开的GitHub源代码中,这表明恶意代码是在npm发布过程中添加的。
  • 解密后的有效负载包括一个第一阶段脚本,该脚本收集主机数据、生成加密密钥、读取智能合约,并与Slack和Telegram通信。
  • 第二阶段组件(fraction.js)充当命令代理,轮询Slack以获取操作员的命令,并将其作为shell命令执行。
  • 该攻击需要单独的触发条件:调用者必须向solver提供特定的矩阵,但未发现任何公开代码执行此操作,这表明它可能用于私有或被入侵的项目。
  • 入侵指标包括特定的包哈希、文件哈希、base64数据块以及命令和控制端点,如智能合约地址和机器人令牌。
  • 调查时间线显示,攻击者在2026年8月至9月期间发布了带有加载器的版本,据报道下载量达数十万,但实际安装量仍不确定。