
Исследователи кибербезопасности выявили группу вредоносных пакетов в репозитории npm, которые маскируются под инструменты для работы с PostCSS, но на деле представляют собой троян удалённого доступа (RAT), ориентированный на Windows. Суммарное количество загрузок этих пакетов превысило 1000, что свидетельствует о том, что часть пользователей уже успела установить вредоносное ПО. Все пакеты были опубликованы одним и тем же пользователем npm в течение последнего месяца; его имя в оригинальном сообщении не раскрыто.
Список вредоносных пакетов
Специалистам удалось идентифицировать три подозрительных пакета. Ниже приведены их названия и количество загрузок на момент обнаружения:
- aes-decode-runner-pro — 145 загрузок
- postcss-minify-selector — 256 загрузок
- postcss-minify-selector-parser — 615 загрузок
Как видно из названий, два пакета используют префикс «postcss», что должно было создать ложное впечатление их принадлежности к широко распространённой экосистеме PostCSS. Третий пакет, судя по названию, апеллирует к темам декодирования и выполнения кода.
Характер угрозы
Вредоносная нагрузка, содержащаяся в этих пакетах, представляет собой троян удалённого доступа (RAT) — класс программ, которые позволяют злоумышленнику получить полный контроль над заражённой машиной под управлением Windows. После установки такой троян может тайно выполнять команды, похищать данные, загружать дополнительное вредоносное ПО и использоваться для дальнейшего продвижения в сети. Тот факт, что пакеты были опубликованы всего месяц назад, говорит о скоординированной и относительно недавней кампании.
Выводы для разработчиков и администраторов
Обнаружение подобных пакетов в официальном репозитории npm — очередное напоминание о необходимости тщательно проверять зависимости перед установкой. Разработчикам следует обращать внимание на аномальную активность новых авторов, странные названия пакетов, а также использовать средства проверки целостности и анализа кода. Регулярный аудит списка зависимостей и удаление неподтверждённых или редко обновляемых пакетов снижает риск инфицирования. Исследователи продолжают анализ всей цепочки доставки и уточняют, какие именно функции выполняет обнаруженный RAT на финальной стадии заражения.