O malware IronWorm instala um rootkit nas bibliotecas npm do ecossistema Arweave

Fonte Cryptopolitan

Os atacantes instalaram um programa de roubo de informações em 36 pacotes npm vinculados ao ecossistema Arweave. O ataque tinha como alvodentde desenvolvedores, chaves SSH e arquivos da carteira criptográfica Exodus. A empresa de segurança JFrog traco ataque até uma conta de mantenedor comprometida.

O malware chama-se IronWorm e foi desenvolvido em Rust. Ele é ativado no momento em que um desenvolvedor instala um pacote npm. Uma vez em execução, ele examina o computador infectado em busca de 86 variáveis de ambiente e 20dentda JFrog de pesquisa de autenticação do npmdente dados de carteiras de criptomoedas.

Os pacotes do projeto Arweave contêm malware Rust oculto

Os atacantes comprometeram uma conta npm chamada “asteroiddao”, que pertence ao grupo asteroid-dao do GitHub, parte do projeto de banco de dados descentralizado Arweave/WeaveDB.

Todos os pacotes associados à conta “asteroiddao” foram republicados em um curto período de tempo, com cada nova versão contendo um arquivo Linux de 976 KB localizado em um diretório tools/.

O arquivo estava configurado para ser executado automaticamentematicmeio de um gancho de pré-instalação no package.json , o que significa que ele era executado antes mesmo do npm começar a instalar qualquer coisa. Tudo o que a vítima precisava fazer era executar npm install .

A equipe da JFrog descompactou o arquivo e descobriu que ele havia sido compactado de uma forma projetada para enganar ferramentas de descompactação padrão. Dentro dele havia um grande programa em Rust que mantinha suas strings criptografadas individualmente, com cada uma bloqueada separadamente, dificultando muito a análise.

Quando essas sequências foram finalmente decodificadas, revelaram endpoints da API do GitHub, caminhos para arquivosdent, contas de bots falsas vinculadas a IDs de usuários reais do GitHub e modelos para injetar código malicioso em outros registros de pacotes.

Os atacantes transformaram o pacote npm WeaveDB da Arweave em um trojan para implantar malware.
Captura de tela mostrando pacotes npm infectados relacionados ao ecossistema Arweave. Fonte: Jfrog.

Tokens roubados do GitHub permitem que malware envie commits e infecte mais repositórios

Após coletardent, o IronWorm as utilizava para enviar commits para repositórios acessíveis à vítima. Esses commits inseriam o mesmo binário malicioso em outros pacotes, que podiam então ser publicados no npm e comprometer o próximo desenvolvedor na cadeia.

A JFrog encontrou 57 commits maliciosos retroativos em nove organizações do GitHub . Os commits usavam o nome do autor "claude" com o e-mail claude@users.noreply.github.com . Os registros de data e hora foram falsificados para corresponder ao commit legítimo mais recente de cada repositório. Um deles parecia datar de 13 anos atrás, embora os registros do GitHub Actions confirmassem que todos os pushes ocorreram poucos dias antes da descoberta.

As organizações afetadas incluíam asteroid-dao, weavedb, ArweaveOasis e diversas contas pessoais associadas ao desenvolvedor “ocrybit”

O IronWorm também implantou um rootkit de kernel eBPF para se ocultar em máquinas infectadas. A comunicação com seu operador era roteada pela rede Tor. O compilador Rust deixou o código-fonte do rootkit no binário, um erro operacional que facilitou a análise.

Uma peculiaridade é que o operador havia codificado sua própria frase de recuperação da carteira de criptomoedas diretamente no malware. A JFrog concluiu que isso era uma medida de segurança para impedir que o ladrão extraísse asdentdo atacante durante os testes.

Os ataques de malware continuam atingindo o npm

A empresa de segurança de aplicativos Ox Security afirmou que o ataque foi detectado precocemente, antes que pudesse se espalhar para mais pacotes no npm.

As versões maliciosas foram marcadas como obsoletas em um dia e a maioria dos commits retroativos foram removidos do GitHub logo em seguida.

Em 14 de maio, hackers exploraram uma conta inativa de mantenedor do node-ipc, um pacote com mais de 822.000 downloads semanais. A exploração foi realizada através do registro de um domínio de e-mail expirado do mantenedor e da redefinição da senha do npm. Três variantes comprometidas continhamdentde roubo de credenciais direcionados a mais de 90 categorias de segredos de desenvolvedores.

As empresas de segurança Endor Labs e StepSecuritydentum ataque simultâneo, porém distinto, usando um malware baseado em JavaScript chamado binding.gyp, que realizou envenenamento de registro e infecção do GitHub Actions de forma semelhante durante o mesmo período.

Os desenvolvedores que instalaram algum dos pacotes WeaveDB afetados devem rotacionar todas asdent, verificar os arquivos de bloqueio em busca de alterações inesperadas de versão e habilitar a autenticação de dois fatores em suas contas do npm e do GitHub.

Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
O ouro se recupera da mínima de uma semana, à medida que a trégua entre Israel e o Líbano exerce pressão sobre o dólar americano, considerado um porto seguroO ouro (XAU/USD) ganha algum impulso positivo nesta quinta-feira e sobe para a faixa de US$ 4.475 durante o pregão asiático, revertendo grande parte da queda do dia anterior, que levou o metal a uma mínima de uma semana. A trégua entre Israel e o Líbano gera algumas vendas para realização de lucros em torno do dólar americano (USD) e dá suporte à commodity.
Autor  FXStreet
6 Mês 04 Dia Qui
O ouro (XAU/USD) ganha algum impulso positivo nesta quinta-feira e sobe para a faixa de US$ 4.475 durante o pregão asiático, revertendo grande parte da queda do dia anterior, que levou o metal a uma mínima de uma semana. A trégua entre Israel e o Líbano gera algumas vendas para realização de lucros em torno do dólar americano (USD) e dá suporte à commodity.
placeholder
Jupiter lança o primeiro mercado de previsão totalmente nativo em SolanaJupiter, o principal agregador descentralizado da blockchain Solana , lançou hoje um mercado de previsão chamado Forecast, que introduz um modelo que permite aos usuários negociar com vários provedores concorrentes em vez de apenas um. O Forecast começará com previsões de preços de criptomoedas a curto prazo e planeja expandir para outros tipos de mercado após o lançamento inicial. O novo...
Autor  Cryptopolitan
Ontem 01: 37
Jupiter, o principal agregador descentralizado da blockchain Solana , lançou hoje um mercado de previsão chamado Forecast, que introduz um modelo que permite aos usuários negociar com vários provedores concorrentes em vez de apenas um. O Forecast começará com previsões de preços de criptomoedas a curto prazo e planeja expandir para outros tipos de mercado após o lançamento inicial. O novo...
placeholder
Os ETFs spot Bitcoin registram saídas recordes pelo 13º dia consecutivo, totalizando US$ 4,3 bilhõesOs ETFs Bitcoin à vista nos EUA sofreram saídas líquidas por impressionantes 13 sessões de negociação consecutivas, com um total de US$ 4,37 bilhões (59.351 BTC) retirados dos fundos entre 15 de maio e 3 de junho, de acordo com a Galaxy Research. Esta é a sequência negativa mais longa já registrada de vendas consistentes em ETFs Bitcoin à vista desde o seu lançamento.
Autor  Cryptopolitan
Ontem 01: 45
Os ETFs Bitcoin à vista nos EUA sofreram saídas líquidas por impressionantes 13 sessões de negociação consecutivas, com um total de US$ 4,37 bilhões (59.351 BTC) retirados dos fundos entre 15 de maio e 3 de junho, de acordo com a Galaxy Research. Esta é a sequência negativa mais longa já registrada de vendas consistentes em ETFs Bitcoin à vista desde o seu lançamento.
placeholder
O ouro cai para menos de US$ 4.500 devido ao impasse nas negociações de cessar-fogo entre EUA e Irã, com os dados do NFP dos EUA se aproximandoO preço do ouro (XAU/USD) recua ligeiramente para cerca de US$ 4.470 durante o início do pregão asiático nesta sexta-feira. O metal precioso continua volátil em meio à atual turbulência geopolítica. Os operadores acompanharão de perto os desdobramentos em torno do acordo de paz entre os EUA e o Irã e o relatório de emprego dos EUA referente a maio, a ser divulgado ainda nesta sexta-feira.
Autor  FXStreet
Ontem 05: 41
O preço do ouro (XAU/USD) recua ligeiramente para cerca de US$ 4.470 durante o início do pregão asiático nesta sexta-feira. O metal precioso continua volátil em meio à atual turbulência geopolítica. Os operadores acompanharão de perto os desdobramentos em torno do acordo de paz entre os EUA e o Irã e o relatório de emprego dos EUA referente a maio, a ser divulgado ainda nesta sexta-feira.
placeholder
ndice do dólar recua para perto de 99,30 antes do payroll, mas EMA de 20 dias sustenta viés positivoO índice do dólar recua para perto de 99,30 antes do payroll de maio, mas a preocupação do Fed com a inflação e o suporte da EMA de 20 dias ainda sustentam um viés positivo.
Autor  FXStreet
19 horas atrás
O índice do dólar recua para perto de 99,30 antes do payroll de maio, mas a preocupação do Fed com a inflação e o suporte da EMA de 20 dias ainda sustentam um viés positivo.
goTop
quote