#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренный пакет npm, замаскированный под `sorted-btree`, выполняется при вызове его стандартного метода `BTree.prototype.set`, обходя средства защиты на основе сценариев жизненного цикла. Пакет выполняет фазирование систем, выводит данные через Slack и Телеграм, а также использует смарт-контракт Ethereum в сети Sepolia для C2 и доставки зашифрованных полезных нагрузок.
-----
Продолжающаяся вредоносная кампания в npm использует вредоносные пакеты, которые исполняют полезную нагрузку во время обычной работы приложения, а не через сценарии жизненного цикла `preinstall` или `postinstall`. Основной образец, `indexed-btree`, маскируется под легитимный пакет `sorted-btree` и, по сообщениям, достиг почти двух миллионов загрузок в неделю. Метаданные пакета не содержат хука установки, поэтому само по себе его установка не запускает ВПО. Вместо этого вредоносный код встроен в метод `BTree.prototype.set` библиотеки, являющийся основной функцией, с высокой вероятностью вызываемой приложениями. Вызов этого метода загружает обфусцированный компонент первого этапа с именем `sharedLoad.min.js`.
ВПО маркирует зараженные системы, собирая информацию об архитектуре операционной системы, имени хоста, процессора и оперативной памяти, а также о времени непрерывной работы системы. Эта информация отправляется на управляемые злоумышленником адреса в Slack и Телеграм. Для управления ВПО использует смарт-контракт, развернутый в тестовой сети Sepolia Ethereum. Вместо обращения к традиционному домену или фиксированному IP-адресу ВПО опрашивает функции getter и setter контракта, что позволяет злоумышленнику обновлять ссылки на инфраструктуру через блокчейн.
Контракт также участвует в доставке полезной нагрузки второго этапа. Загрузчик генерирует пару ключей X25519 и получает публичный ключ X25519 атакующего из контракта. Он вычисляет общий секрет ECDH, использует полученный материал для генерации ключа AES и расшифровывает два шифротекста, хранящихся в блокчейне. При объединении расшифрованные блоки образуют полезную нагрузку ВПО второго этапа.
ВПО включает функции очистки, предназначенные для снижения обнаружения и закрепления кампании. Она может удалять связанные файлы и удалять код запуска из основной функции прототипа пакета. Кампания демонстрирует, что блокировка сценариев жизненного цикла npm не предотвращает выполнение вредоносных пакетов, если их полезная нагрузка скрыта в обычных функциях библиотеки и активируется при импорте или использовании во время выполнения.
Post #32617
39
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/ Report…