Pakiet npm-script-demo zawierał złośliwy kod nawiązujący połączenie do serwera command and control (C2). Pakiet został usunięty z rejestru npm, jednak systemy które go wcześniej zainstalowały mogą być nadal zagrożone.
▸ Pokaż oryginał (EN)
The module npm-script-demo opened a connection to a command and control server. It has been removed from the npm registry.
Pakiet npm-script-demo po zainstalowaniu w środowisku ofiary otwierał połączenie sieciowe do zewnętrznego serwera C2. Jest to klasyczny przykład złośliwego oprogramowania (CWE-506 — embedded malicious code) ukrytego w pozornie legalnym pakiecie open source. Możliwe było również zastosowanie nadmiernych uprawnień podczas działania modułu (CWE-276). Atakujący mógł w ten sposób uzyskać zdalną kontrolę nad zainfekowanym systemem.
Atakujący uzyskiwał zdalny dostęp do systemu ofiary poprzez serwer C2, co mogło skutkować kradzieżą danych, wykonaniem dowolnych poleceń oraz dalszą kompromitacją środowiska (lateral movement).
Natychmiast odinstalować pakiet npm-script-demo ze wszystkich środowisk. Przeskanować systemy pod kątem nieautoryzowanych połączeń sieciowych oraz śladów aktywności złośliwego kodu. Pakiet został usunięty z rejestru npm — należy zastosować patche dostępne u producenta zgodnie z referencjami.
Wszystkie środowiska, które zainstalowały pakiet npm-script-demo z rejestru npm (Npm-Script-Demo Project).
Pakiet został usunięty z oficjalnego rejestru npm. Szczegóły techniczne dostępne w Node Security Platform Advisory #481.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNpm Script Demo Project Npm Script Demo
APPNpm-Script-Demo Project0.0.1