[ad_1]
انواع به خطر افتاده بسته “Rand-Unger Agent” در NPM ظاهر شده است ، که دارای یک تروجان دسترسی از راه دور (شورای) در هیئت مدیره بود. نماینده کاربر تصادفی به عنوان منسوخ مشخص شده است ، اما هنوز هم به 40،000 بارگیری هفتگی خوب می رسد. هرکسی که در چند هفته گذشته از آن استفاده کرده است می تواند کد بدخواهی را فریب دهد.
این بسته رشته های Agents User را ایجاد می کند ، یعنی زنجیرهای رشته ای که مشتری هایی مانند مرورگرها را به سرور می فرستند. ناشر بسته WebCrapingApi از آن برای خراش وب استفاده می کند. با این حال ، می توان از آن برای اهداف دیگری مانند تست های خودکار یا بررسی های امنیتی نیز استفاده کرد.
به روزرسانی های خزنده با Trojan
آخرین نسخه رسمی 2.0.82 هفت ماه قدمت دارد و ناشر WebCrapingApi این بسته را به عنوان مستهلک (منسوخ) شناسایی کرده است. مخزن GitHub که در سمت NPM مرتبط است دیگر وجود ندارد.
با این حال ، این شرکت Aikido ، که متخصص در امنیت زنجیره تأمین است ، بعداً نسخه های منتشر شده از بسته را در NPM پیدا کرد. اینها پرونده کد Malice Dist/Index.JS را معرفی کرده اند ، که بلافاصله در پیش نمایش NPM دیده نمی شد و چندین بار نیز محجبه شد.
کد یک کانال پنهان را برای برقراری ارتباط با یک سرور فرمان و کنترل (C2) تنظیم می کند و ماژول ها را در پوشه ای به نام .node_modules نصب می کند. مشتری سپس شناسه و اطلاعات مربوط به سیستم عامل مشتری مورد استفاده در سرور را ارسال می کند.
Remote Access Trjan توابع زیر را لیست می کند:
| Command | Purpose |
| --------------- | ------------------------------------------------------------- |
| cd | Change current working directory |
| ss_dir | Reset directory to script’s path |
| ss_fcd: | Force change directory to |
| ss_upf:f,d | Upload single file f to destination d |
| ss_upd:d,dest | Upload all files under directory d to destination dest |
| ss_stop | Sets a stop flag to interrupt current upload process |
| Any other input | Treated as a shell command, executed via child_process.exec() |
ویندوز یک مسیر پایتون را به عنوان یک چیز اضافی دریافت می کند
علاوه بر این ، اسکریپت اولیه سازی یک پوشه جدید را در زیر ویندوز قرار می دهد و به شروع متغیرهای محیط می افزاید PATH الف نام تاشو Python3127 در نظر گرفته شده است که نشان می دهد این یک پوشه رسمی برای زبان برنامه نویسی است ، و بنابراین کد مخرب به عنوان ابزارهای پایتون و احتمالاً توسط توزیع رسمی پایتون فراخوانی می شود:
const Y = path.join(
process.env.LOCALAPPDATA || path.join(os.homedir(), 'AppData', 'Local'),
'Programs\\Python\\Python3127'
)
env.PATH = Y + ';' + process.env.PATH
بسته های به خطر افتاده اکنون دوباره از NPM حذف شده اند. آنها شماره های نسخه 2.083 ، 2،084 و 1.0.110 را حمل کردند. هرکسی که در چند ماه گذشته از این بسته استفاده کرده است ، باید بررسی کند که آیا کد Malice در رایانه قرار دارد یا با C2 ارتباط برقرار کرده است. کد Malice از آدرس های زیر و Protkolle استفاده می کند:
| Usage | Endpoint | Protocol/Method |
| ------------------ | ------------------------------- | -------------------------- |
| Socket Connection | http://85.239.62[.]36:3306 | socket.io-client |
| File Upload Target | http://85.239.62[.]36:27017/u/f | HTTP POST (multipart/form) |
بروزرسانی
09.05.2025 ،
15:00
ساعت
آدرس های دسترسی از راه دور اضافه شد.
(RME)
[ad_2]
لینک منبع











Leave a Reply