<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    NPM 軟件包竊取敏感 Discord 和瀏覽器文件的惡意代碼

    Andrew2020-11-10 10:48:17

    Sonatype的安全研究人員今天發現了一個npm軟件包(JavaScript庫),該軟件包包含旨在從用戶的瀏覽器和Discord應用程序中竊取敏感文件的惡意代碼。

    名為 discord.dll 的惡意JavaScript庫仍可以通過npm,Web門戶,命令行實用程序以及JavaScript程序員的程序包管理器使用。

    開發人員使用npm加載并更新其JavaScript項目中的庫(npm程序包)-可能是網站,桌面應用程序或服務器應用程序。

    Sonatype說,一旦安裝,discord.dll將運行惡意代碼,以在開發人員的計算機上搜索某些應用程序,然后檢索其內部LevelDB數據庫。

    目標應用程序包括 GoogleBraveOperaYandex之類的瀏覽器,以及 *Discord *即時消息應用程序,如今在大多數在線游戲中都流行。

    惡意軟件檢索的文件是LevelDB數據庫,上述應用程序使用該數據庫來存儲信息,例如瀏覽歷史記錄和各種訪問令牌。

    Discord.dll將讀取文件,并嘗試將其內容發布到Discord通道中作為 Discord webhook。

    鏈接到另一個惡意NPM軟件包

    Sonatype表示,經過審查,發現該惡意代碼是它在8月份看到的惡意庫的改進版本。 這個庫也被稱為fallguys,盡管以一種不太復雜的方式收集了相同的信息。

    Sonatype是一家將公共軟件包存儲庫作為其開發人員安全操作(DevSecOps)服務的一部分進行監視的公司,該公司表示discord.dll已在五個多月前發布,已被下載了100多次。

    相比之下,盡管fallguys軟件包僅在npm門戶上提供了兩周的時間,卻被下載了300多次。

    第一個軟件包成功的原因可能與一個事實有關,即fallguys包含一個自述文件,該文件向該庫發布廣告,作為“ Fall Guys:Ultimate Knockout ”游戲API的接口。另一方面,discord.dll程序包包含一個空的README,表明該項目已被放棄,或者從未被其創建者“正式”啟動。

    檢測到其他可疑的NPM軟件包

    discord.dll軟件包仍可在npm門戶上找到,但Sonatype表示已通知npm安全團隊,該軟件包很可能在未來幾天內被刪除。

    此外,研究人員還說,discord.dll軟件包的作者還已在npm網站上上傳了另外十個軟件包,其中三個包含惡意行為,這些惡意行為會下載并運行三個神秘的EXE文件,這是JavaScript(npm)的非標準行為。

    由于無法檢索EXE文件,研究人員無法完全確認這三個庫的性質,這三個庫名為discord.app(下載88個),ac-addon(下載46個)和 wsbd.js(下載38個)。

    軟件discord
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Zscaler ThreatLabZ的研究表明,攻擊者使用垃圾郵件和游戲軟件的合法鏈接來提供Epsilon勒索軟件,XMRrig加密礦工以及各種數據和令牌竊取者。與大流行規定的社會隔離相關的在線游戲的增加導致針對人口的罪犯數量激增。利用這種趨勢的最新努力是在Discord平臺內植入惡意文件,該文件旨在誘騙用戶下載帶有惡意軟件的文件。研究人員觀察到,攻擊者還將服務用于命令和控制通信。
    一種名為“RisePro”的新型信息竊取惡意軟件正在通過由 PrivateLoader 按安裝付費 惡意軟件分發服務運營的虛假破解站點進行分發。RisePro 旨在幫助攻擊者從受感染的設備中竊取受害者的信用卡、密碼和加密錢包。
    網絡研究院一種名為“RisePro”的新型信息竊取惡意軟件正在通過由 PrivateLoader 按安裝付費 惡意軟件分發服務運營的虛假破解站點進行分發。RisePro 旨在幫助攻擊者從受感染的設備中竊取受害者的信用卡、密碼和加密錢包。此外,Sekoia 發現 PrivateLoader 和 RisePro 之間存在廣泛的代碼相似性,這表明惡意軟件分發平臺現在可能正在傳播自己的信息竊取程序,無論是為自身還是作為服務。另一種假設是,RisePro 是 PrivateLoader 的演變,或者是現在推廣類似 PPI 服務的流氓前開發人員的創建。
    日前,有安全團隊發現一新型勒索軟件AXLocker,該勒索軟件不僅會加密數據文件索要贖金,還會竊取感染用戶的Discord帳戶。安全研究人員分析稱,當用戶使用憑據登錄Discord時,平臺會發回保存在計算機上的用戶身份驗證令牌。勒索軟件組織通過竊取Discord帳戶身份驗證令牌,接管賬戶甚至以此為跳板,進一步實施惡意攻擊。
    一種名為“Hog”的新型勒索軟件會對用戶的設備進行加密,只有當用戶加入開發人員的Discord服務器時,才會對設備進行解密。本周,安全研究人員發現了一個正在開發的Hog勒索軟件解密器,需要受害者加入他們的Discord服務器來解密他們的文件。
    在Discon桌面應用程序使用的軟件框架Electron中發現了第一個安全問題。雖然桌面應用程序不是開源的,但Electron所使用的JavaScript代碼已保存在本地,可以提取和檢查。Discord的Electron構建中的一項設置“ contextIsolation”被設置為false,這可能允許應用程序外部的JavaScript代碼影響內部代碼,例如函數。
    Malwarebytes威脅情報公司每月通過監控勒索軟件團伙在其暗網泄露網站上發布的信息來建立勒索軟件活動的圖景。這些信息代表的是那些成功被襲擊但選擇不支付贖金的受害者。
    最近開源軟件又爆出一個十級漏洞,該漏洞沖擊范圍巨大,涉及數百萬不同的應用程序,其中也包括 iOS、Android 應用程序以及使用 Electron 構建的跨平臺應用程序。
    ChaMd5病毒分析組發現一新型勒索軟件AXLocker,該勒索軟件不僅會加密數據文件索要贖金,還會竊取感染用戶的Discord帳戶。
    SIEM是企業安全運營中心的核心引擎,用于收集、分析和存儲安全事件信息并為安全運營的各個流程提供決策信息。云安全公司SOCFortress認為,網絡安全是一種權利,而不應該是特權。用于查看和響應高嚴重性事件的平臺。健康監測SIEM堆棧構建完成后,我們需要監控整個SIEM堆棧的運行狀況,以確保順利運行并將丟失警報的風險降至最低。這使工程團隊能夠在潛在問題產生嚴重影響之前主動應對。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类