新聞

資安廠商JFrog近日發現北韓駭客團體Lazarus於NPM發起攻擊活動,他們上架一組偽裝成Rollup建置工具(polyfill)的惡意NPM套件,此次攻擊採用多層次酬載的部署架構,最終將開發者導向遠端存取木馬(RAT),竊取瀏覽器與加密貨幣錢包資料,以及監控剪貼簿,對開發與CI/CD環境構成嚴重威脅。由於駭客模仿的合法套件rollup-plugin-polyfill-node相當熱門,受到JavaScript開發生態系採用,每週下載量約有29.5萬次,最近一個月下載量超過120萬次, 因此這波攻擊活動的影響恐怕非常廣泛。

駭客一共上架6個惡意套件,名稱分別是:rollup-packages-polyfill-core、rollup-runtime-polyfill-core、swift-parse-stream、quirky-token、react-icon-svgs,以及rollup-plugin-polyfill-connect。目前NPM維護團隊已針其中2個進行處理,另外4個仍在NPM流通。JFrog指出,這次駭客設置的套件名稱,並未採取字誤植(typosquatting)手法,而是選擇使用rollup、polyfill、core、node等相關字元拼湊套件名稱,使得開發者很容易以為是合法的工具。

這些套件總共形成3個攻擊鏈,一旦使用者安裝了rollup-packages-polyfill-core,他們的開發環境就會被安裝第二階段套件swift-parse-stream;若是使用者安裝另一個套件rollup-runtime-polyfill-core,開發環境就會被植入quirky-token;第三組攻擊鏈則由react-icon-svgs與rollup-plugin-polyfill-connect組成。但不論那一種套件部署流程,最終都是向網路剪貼簿服務JSONKeeper發出請求,然後取得後續的JavaScript酬載並執行,最終於受害電腦部署一套件的工具,以便讓攻擊者能遠端存取、竊取資料,以及監控剪貼簿。