На npm обнаружен зловред, ворующий данные из Яндекс.Браузер

На npm обнаружен зловред, ворующий данные из Яндекс.Браузер

На npm обнаружен зловред, ворующий данные из Яндекс.Браузер

Среди публикаций на портале npm найдено несколько пакетов с подозрительными функциями. Один из них при тестировании показал явно враждебное поведение: он пытался извлечь и слить на сторону локальные данные таких приложений, как Google Chrome, Brave, Opera, Яндекс.Браузер и мессенджер Discord, популярный у геймеров. Вредоносная dll-библиотека просуществовала в реестре npm пять месяцев; за это время ее скачали 100 раз.

Эксперты ИБ-компании Sonatype обнаружили потенциально опасные пакеты в результатах мониторинга открытого репозитория. Три из них схожи по назначению: они инициируют запуск конкретного исполняемого файла (bd.exe, dropper.exe или lib.exe). Что это за экзешники, и каким образом они могут появиться в системе, выяснить не удалось; в поддельных пакетах exe-файлы отсутствуют.

Все три фальшивки опубликовал один и тот же автор, как и четвертую — вредоносную библиотеку discord.dll. Анализ показал, что этот пакет состоит из множества JavaScript-файлов, содержимое которых сильно обфусцировано, а некоторые строки зашифрованы по base64.

После активации зловред ищет на компьютере браузеры на движке Chromium и клиент Discord, а найдя, извлекает данные из профилей пользователя и файлов, хранимых во внутренних базах LevelDB. Поддельная библиотека также собирает информацию о зараженной системе и вместе с остальной добычей пытается отправить ее в некий Discord-канал.

Примечательно, что в Git-репозитории автора зловредная фальшивка числится как JSTokenGrabber — похититель токенов доступа. По словам аналитиков, этот проект по задачам схож с fallguys — вредоносным пакетом, который они обнаружили в загрузках npm в конце августа.

Подпишитесь на новости

Бэкдор MacSync научился получать команды через публичные календари iCloud

Создатели вредоносной программы MacSync нашли новое применение iCloud Calendar: теперь публичные события сервиса помогают доставлять команды и следующие компоненты атаки на компьютеры с macOS. Корпоративный календарь, говорите? У киберпреступников там своя повестка.

Как выяснили эксперты «Лаборатории Касперского», загрузчик скачивает данные публичного события и отправляет их прямо в командную оболочку zsh.

Большая часть текста вызывает ошибки, зато команда, спрятанная после строки DESCRIPTION:, успешно запускается и загружает из iCloud архив с очередным вредоносным приложением.

MacSync распространяется через ClickFix-атаки, пиратский софт и поддельные приложения. В одной из обнаруженных кампаний зловред изображал несуществующий криптокошелёк Toria, для которого злоумышленники создали отдельный сайт и даже устроили рекламу в соцсетях.

Сам стилер собирает историю браузера, файлы cookie, сохранённые пароли, данные криптовалютных кошельков, Telegram и Keychain. В его список покупок также попали конфигурации SSH, AWS, Kubernetes и Git, история команд Zsh и Bash, сведения об устройстве и другие полезные разработчикам секреты.


Новая версия получила отдельный бэкдор на Objective-C, который маскируется под Finder. Он закрепляется через LaunchAgent, файл .zshrc и глобальные Git-хуки, а заодно завершает процессы уведомлений macOS, чтобы система не задавала владельцу лишних вопросов.

Бэкдор умеет запускать полученные с управляющего сервера AppleScript-команды, похищать файлы и заменять расширения браузера. Особенно интересно выглядит возможность подменить установленное приложение аппаратного кошелька Ledger версией от злоумышленников.

Присутствует и загадочная команда live_browser, назначение которой исследователям пока установить не удалось. Пользователям советуют не выполнять найденные в интернете команды, не устанавливать DMG-файлы с сомнительных сайтов и внимательно относиться к запросам пароля администратора.

RSS: Новости на портале Anti-Malware.ru