В репозитории npm впервые нашли опенсорсный руткит в пакете

В репозитории npm впервые нашли опенсорсный руткит в пакете

В репозитории npm впервые нашли опенсорсный руткит в пакете

В npm нашли интересный пакет, скрывающий руткит с открытым исходным кодом — r77. Интересно, что это первый подобный объект в репозитории, доставляющий именно руткит.

Злонамеренный пакет проходит под именем node-hide-console-windows и маскируется под легитимный — node-hide-console-window. В сущности, это классический тайпсквоттинг.

Согласно статистике, пакет с руткитом загрузили 704 раза за последние два месяца. После этого его удалили из репозитория.

Первыми на подозрительную активность обратили внимание специалисты ReversingLabs ещё в августе. По их словам, пакет «скачивал Discord-бот, помогающий установить в систему жертвы руткит r77».

Сам вредоносный код скрывался в файле index.js, который при запуске устанавливал исполняемый файл на автоматический запуск. Последний представлял собой C#-троян DiscordRAT 2.0, позволяющий управлять заражённым хостом через Discord.

Всего троян поддерживал 40 команд, среди которых есть отключение защитного софта и сбор конфиденциальных данных.

Одна из команд — «!rootkit» — используется для запуска руткита r77. Вредонос работает на уровне третьего кольца, не имеет как такового тела и предназначен для сокрытия файлов и процессов.

К слову, две разные версии пакета node-hide-console-windows также пытаются установить программу для кражи информации — Blank-Grabber. Причём все компоненты, которые используют киберпреступники, общедоступны и бесплатны.

Корпоративный бумеранг: основатель WordPress пережил попытку переворота

В Automattic случился корпоративный переворот со скоростью ситкома. 9 сентября совет директоров отправил основателя и гендиректора Мэтта Малленвега в принудительный оплачиваемый отпуск. Спустя два дня он вернулся к управлению, а теперь прежний состав совета сам покидает компанию.

Решение об отстранении Малленвега поддержали трое из четырёх директоров. Сам основатель проголосовал против.

По данным СМИ, резолюцию он получил всего за 50 минут до заседания и не успел проконсультироваться с юристами. Временным гендиректором назначили финансового директора Марка Дэвиса.

Малленвег отказался признавать поражение, удалил других администраторов из корпоративного Slack и сообщил сотрудникам, что снова руководит компанией. Свой новый статус он описал коротко: «Теперь я пират».

Уже в пятницу основатель заявил, что совет снова пришёл к согласию, а руководство WordPress публично поддержало его возвращение. The Verge подтвердил, что двухдневная ссылка закончилась.

Секрет такого камбэка оказался в корпоративном праве. Совет директоров действительно может снять гендиректора, но состав самого совета определяют акционеры.

Малленвег контролирует достаточно голосов, чтобы переизбрать директоров, решивших его отстранить. В итоге попытка дворцового переворота развернулась на 180 градусов: по данным TechCrunch, прежний совет теперь уходит.

Почему директора начали операцию, не обеспечив поддержку акционеров, пока неизвестно. Возможно, они переоценили собственные позиции или рассчитывали на союзников.

RSS: Новости на портале Anti-Malware.ru