Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Badacze z OX Research odkryli złośliwą paczkę w ekosystemie npm – polymarket-kit – która wykradała poświadczenia m.in. portfeli kryptowalutowych. Pakiet podszywał się pod Polymarket, aby docierać do użytkowników kryptowalut. Atakujący pozostawili w kodzie prywatne klucze SSH do GitLab.
Malware działa również jako trojan zdalnego dostępu (RAT), zapewniając atakującemu dostęp do urządzenia ofiary – może on wykonywać na nim polecenia dzięki połączeniu przez WebSocket.
Złośliwa paczka wykrada również klucze i konfiguracje dla dostawców usług chmurowych – Google, AWS i Azure.

Złośliwe oprogramowanie wykonuje się wieloetapowo. Na początku badacze zlokalizowali prywatne klucze GitLab i publiczny klucz SSH w jednym z plików pakietu:

Może to sugerować pośpiech lub niedbalstwo atakujących, jednak badacze nie wykorzystali tych kluczy do prób zalogowania. Sam malware łączy się z domeną svganchordev[.]net i pobiera z niej zaciemniony payload, który jest później wykonywany. Ten serwer jest również wykorzystywany jako C2 do przesyłania wykradzionych danych.


Po deobfuskacji badacze ustalili, że malware wyszukiwało rozszerzenia przeglądarkowe portfeli kryptowalutowych i próbowało wykraść ich dane. Tak samo działo się z portfelami desktopowymi.


Przeglądane są też wszystkie rozszerzenia w przeglądarce użytkownika – złośliwe oprogramowanie próbuje wyodrębnić oraz odszyfrować ich wewnętrzne bazy danych.

Wykradane są również poświadczenia do usług chmurowych – Google Cloud, AWS i Azure.

Na koniec podejmowana jest próba wysłania danych rozszerzeń, portfeli kryptowalutowych i usług chmurowych na serwer C2:

Malware używa protokołu WebSocket do utrzymywania trwałego połączenia z serwerami atakujących oraz do przesyłania skradzionych danych:

Złośliwe oprogramowanie zapewnia również serwerowi C2 pełny dostęp do maszyny, w tym możliwość wykonywania dowolnych poleceń przy użyciu funkcji exec:

Jeśli instalowaliście którąkolwiek wersję paczki polymarket-kit, polecamy pilnie ją odinstalować, skonfigurować dwuetapowe uwierzytelnianie w portfelach kryptowalutowych, a także zresetować poświadczenia usług chmurowych, które mieliście na urządzeniu. Warto także wyczyścić cache menedżera pakietów oraz profilaktycznie przejrzeć autostart i procesy uruchomione na urządzeniu.
Źródło: ox.security
~Tymoteusz Jóźwiak