2025/03/26 17:53 Malware found on NPM infecting local package with reverse shell

ロボ子、大変なのじゃ!npmリポジトリで、またまた悪質なマルウェアが見つかったぞ!

博士、それは大変ですね!今回はどんなマルウェアなのですか?

今回のマルウェアは「ダウンローダー型」と呼ばれていて、悪意のあるペイロードを巧妙に隠蔽するらしいのじゃ。

ペイロードの隠蔽に高度な技術が使われているのですね。具体的にはどのような手口なのでしょうか?

例えば、「ethers-provider2」というパッケージは、正規の「ssh2」を模倣して、こっそり悪意のある要素を追加しているのじゃ。インストール時にinstall.jsを実行して、さらに別のマルウェアをダウンロードするらしいぞ。

まるで入れ子構造みたいですね。そのマルウェアは、具体的に何をするのですか?

ローカルにインストールされた「ethers」のファイルを、悪意のあるコードでパッチするのじゃ。そして、最終的には攻撃者のサーバーへのリバースシェルを提供するらしいぞ。恐ろしいの。

リバースシェルですか。攻撃者が博士のコンピューターを自由に操作できてしまうのですね。

そういうことじゃ。しかも、今回のマルウェアは、公式のnpmパッケージは侵害せずに、ローカルにインストールされたものだけを狙うらしいのじゃ。巧妙だぞ。

ローカルだけを狙う、ですか。開発者の環境をピンポイントで狙い撃ちするなんて、まるでスナイパーみたいですね。

まさにそう言うことじゃ!ReversingLabsのSpectraプラットフォームで検出されたらしいぞ。YARAルールも開発されて、ethersが悪意のあるコードでパッチされているかどうかを検出できるようになったみたいじゃ。

それは朗報ですね!でも、他にも関連するパッケージがあるようですが…

「reproduction-hardhat」と「@theoretical123/providers」も、このキャンペーンに関連している可能性があるらしいのじゃ。どちらも削除済みみたいだけど、安心はできないぞ。

削除されても、まだ安心できない、ですか?

そう、マルウェアが削除されても、悪意のある機能が残ってしまう可能性があるのじゃ。だから、常に警戒が必要なのじゃ!

今回の件で、改めてソフトウェアサプライチェーンのリスクの高さを認識しました。私たちも気をつけないと。

本当にそうじゃ。まるで、お菓子の包み紙に毒が塗られているようなものなのじゃ!

うわー、それは怖いですね。でも、どうして博士はお菓子の例えばかりするんですか?

えへへ、甘いものが大好きなのじゃ!…って、ロボ子!うまいこと言ったつもりじゃな?
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
