NPM-пакет крал пароли пользователей Chrome с помощью ChromePass

NPM-пакет крал пароли пользователей Chrome с помощью ChromePass

NPM-пакет крал пароли пользователей Chrome с помощью ChromePass

Специалисты зафиксировали ещё одну кампанию киберпреступников, нацеленную на цепочку поставок софта. В этих атаках фигурирует вредонос, крадущий пароли из браузера Chrome в системе Windows.

Чтобы выполнить поставленную задачу, зловред использует вполне легитимный инструмент для восстановления паролей — ChromePass. Вдобавок вредонос располагает дополнительными функциями:

  1. Слушает команды, поступающие от C2-сервера, который находится под контролем злоумышленника.
  2. Загружает дополнительные файлы.
  3. Записывает экран жертвы и видео со встроенной камеры.
  4. Выполняет шелл-команды.

Как отметили эксперты ReversingLabs, вредонос смог попасть в npm-репозиторий с открытым исходным кодом. Это значит, что все приложения, заимствующие код из этого репозитория, автоматически получают дополнительную злонамеренную нагрузку.

Исследователи нашли в репозитории интересный исполняемый файл, предназначенный для работы в системе Windows. Именно он оказался вредоносом, крадущим пароли пользователей. Сейчас зловред детектируется как «Win32.Infostealer.Heuristics».

При анализе софта выяснилось, что оригинальный файл — a.exe — на деле был легитимной утилитой ChromePass, предназначенной для восстановления паролей, хранящихся в браузере Chrome.

Представители ReversingLabs связалась с командой безопасности npm, а та удалила два проблемных пакета после собственного расследования.

МВД России задержало предполагаемого распространителя NFCGate

Сотрудники Управления по расследованию организованной преступности в сфере информационно-телекоммуникационных технологий и компьютерной информации Следственного департамента МВД России совместно с УБК МВД пресекли деятельность участника группировки, занимавшейся созданием и распространением вредоносных приложений для хищения денег.

Как сообщила официальный представитель МВД России Ирина Волк со ссылкой на следствие, группировка несколько лет похищала средства граждан. Для этого злоумышленники использовали разные версии зловреда NFCGate.

Он активно применяется в России с начала 2025 года. Ущерб от разных версий NFCGate по итогам 10 месяцев того же года оценивался более чем в 1,6 млрд рублей.

Это вредоносное приложение позволяет злоумышленникам «клонировать» карты пользователей заражённых устройств через NFC. А с середины 2025 года такие версии начали использовать и для пополнения карт самих злоумышленников.

По данным следствия, задержанный занимался разработкой и обслуживанием ПО, которое использовалось в атаках. Во время обыска у него обнаружили оборудование с вредоносными файлами, а также переписку с предполагаемыми организаторами группировки.

Следователь Следственного департамента МВД России возбудил уголовное дело по признакам преступлений, предусмотренных статьями 159 УК РФ — мошенничество — и 273 УК РФ — создание и распространение вредоносных программ. Расследование продолжается.

RSS: Новости на портале Anti-Malware.ru