#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Один оператор опубликовал не менее 85 сгенерированных пакетов npm с опечатками в имени (typosquatting) в пространстве имён `@prime0`, в которые было внедрено вредоносное ПО (ВПО), выполнявшее сбор информации о системе (fingerprinting) и обеспечивавшее доступ к удалённой командной строке. Пакеты устанавливали соединение с `69.48.229.140:8080` по протоколу HTTP; наличие общих элементов инфраструктуры указывает на возможную, но не доказанную связь с отдельной операцией, связанной с маркетплейсом для GPU. Атрибуция к «Zaib Ali» имеет среднюю степень достоверности.
-----
Один оператор опубликовал не менее 85 пакетов npm с ограниченной областью видимости (scoped) в пространстве имён `@prime0`, каждый из которых был создан как сгенерированный тайпсквот популярной библиотеки JavaScript без ограниченной области видимости. Среди целевых пакетов были `chalk`, `debug`, `semver`, `brace-expansion` и `commander`, все с высоким объёмом загрузок. Варианты создавались путём систематического удаления, замены, вставки или транспозиции символов, при этом избегались имена, уже зарегистрированные как пакеты без ограниченной области видимости. Это предотвращало прямую установку через опечатку в команде, например `npm install fhalk`, но позволяло вредоносному пакету с ограниченной областью видимости выделяться в результатах поиска npm и автодополнения редактора.
Пакеты содержали идентичный вредоносный код, различаясь только названием пакета. Скрипт `postinstall.js` собирал имя узла, платформу, архитектуру, имя пользователя, рабочую директорию, версию Node.js, идентификатор процесса, сетевые адреса, время работы системы и название пакета. Этот отпечаток передавался в формате JSON через HTTP-запрос POST на адрес `69.48.229.140:8080/b`. В коде использовался захардкоженный IP-адрес, отсутствовали шифрование и аутентификация, ошибки игнорировались, а установка не блокировалась в случае недоступности сервера.
При загрузке в Node.js файл `index.js` регистрировал хост в качестве агента удалённого управления. Он опрашивал тот же сервер примерно каждые 30 секунд для получения команд оболочки, выполнял их и возвращал результаты выполнения. Вредоносное ПО не выполняло выбор жертв и не проводило проверку окружения, что означало, что на него мог быть поражён любой компьютер, на котором устанавливались или загружались соответствующие пакеты. Изученные 84 архивных образца были побайтово идентичны, за исключением метаданных пакетов, и все они инициировали сигнал установки (beacon) во время тестирования в песочнице.
Адрес управления также хостил отдельную панель FastAPI/Uvicorn, идентифицированную как «VHX Harvester». Эта инфраструктура поддерживала операцию, нацеленную на маркетплейс GPU vast.ai, включая перечисление хостов, сканирование сервисов, сбор учетных записей, развертывание агентов и попытки майнинга криптовалюты. Агент npm не содержал функциональности, специфичной для GPU или vast.ai, поэтому имеющиеся доказательства подтверждают использование общей инфраструктуры и, вероятно, общего управления, но не подтверждают оперативную связь между кампаниями.
Издательский аккаунт использовал адрес `prime@oss.one`. Разведданные, связывающие этот адрес с `zaibali0073@gmail.com` и личностью «Zaib Ali» в Пакистане, позволили установить атрибуцию со средней степенью уверенности, хотя npm не верифицирует адреса электронной почты сопровождающих, и ни один артефакт кампании не связывает инфраструктуру напрямую с этим лицом. Возможности обнаружения включают мониторинг установочных скриптов, устанавливающих соединение с «голыми» IP-адресами, периодического HTTP-опроса на Node.js, процессов оболочки, запускаемых из `node_modules`, а также крупных сгенерированных наборов scoped-типоквадов, опубликованных одним аккаунтом.
Post #32957
54
CTT Report Hub #ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat flood, co-hosted with a GPU-cryptojacking C2 https://cdn.cloudsek.com/cloudsek-blog-pdfs/tophit-part-8ysx.pdf Report completeness: Medium Threats: Typosquatting_technique…