Изображение


Исследователи кибербезопасности выявили группу вредоносных пакетов в репозитории npm, которые маскируются под инструменты для работы с PostCSS, но на деле представляют собой троян удалённого доступа (RAT), ориентированный на Windows. Суммарное количество загрузок этих пакетов превысило 1000, что свидетельствует о том, что часть пользователей уже успела установить вредоносное ПО. Все пакеты были опубликованы одним и тем же пользователем npm в течение последнего месяца; его имя в оригинальном сообщении не раскрыто.



Список вредоносных пакетов

Специалистам удалось идентифицировать три подозрительных пакета. Ниже приведены их названия и количество загрузок на момент обнаружения:



  • aes-decode-runner-pro — 145 загрузок

  • postcss-minify-selector — 256 загрузок

  • postcss-minify-selector-parser — 615 загрузок


Как видно из названий, два пакета используют префикс «postcss», что должно было создать ложное впечатление их принадлежности к широко распространённой экосистеме PostCSS. Третий пакет, судя по названию, апеллирует к темам декодирования и выполнения кода.



Характер угрозы

Вредоносная нагрузка, содержащаяся в этих пакетах, представляет собой троян удалённого доступа (RAT) — класс программ, которые позволяют злоумышленнику получить полный контроль над заражённой машиной под управлением Windows. После установки такой троян может тайно выполнять команды, похищать данные, загружать дополнительное вредоносное ПО и использоваться для дальнейшего продвижения в сети. Тот факт, что пакеты были опубликованы всего месяц назад, говорит о скоординированной и относительно недавней кампании.



Выводы для разработчиков и администраторов

Обнаружение подобных пакетов в официальном репозитории npm — очередное напоминание о необходимости тщательно проверять зависимости перед установкой. Разработчикам следует обращать внимание на аномальную активность новых авторов, странные названия пакетов, а также использовать средства проверки целостности и анализа кода. Регулярный аудит списка зависимостей и удаление неподтверждённых или редко обновляемых пакетов снижает риск инфицирования. Исследователи продолжают анализ всей цепочки доставки и уточняют, какие именно функции выполняет обнаруженный RAT на финальной стадии заражения.