Киберспециалисты обнаружили вредоносный пакет
ethereumvulncontracthandler на платформе NPM. Он заявлен как библиотека для поиска уязвимостей в смарт-контрактах Ethereum, но вместо этого загружает и запускает троян Quasar RAT, предоставляя злоумышленникам доступ к системам разработчиков.Quasar RAT — это инструмент с открытым исходным кодом, впервые выпущенный в 2014 году. Он используется как для кибершпионажа, так и для киберпреступности. Он предоставляет злоумышленникам полный контроль над системой, включая возможность кражи данных, установки нового вредоносного ПО и управления несколькими устройствами одновременно.
Как работает атака:
1⃣ Публикация: Пакет опубликован 18 декабря 2024 года пользователем с псевдонимом solidit-dev-416. Несмотря на его низкую популярность (66 загрузок), он представляет серьёзную угрозу.
2⃣ Установка вредоносного ПО: После установки пакет загружает скрипт с удалённого сервера и выполняет его в скрытом режиме, чтобы внедрить троян.
3⃣ Обфускация кода: Код маскируется с помощью Base64-, XOR-кодирования и минимизации, что затрудняет его анализ.
4⃣ Адаптация: Пакет проверяет, не запущен ли он в виртуальной или песочницеобразной среде, чтобы избежать обнаружения.
5⃣ Использование PowerShell: Скрипт выполняет команды PowerShell для установки Quasar RAT, который вносит изменения в реестр Windows, обеспечивая устойчивость вредоносного ПО.
6⃣ Связь с C2 сервером: Троян связывается с сервером управления и контроля (C2) по адресу captchacdn[.]com:7000, получает инструкции и может использоваться для кражи данных или выполнения других вредоносных действий.
