Checkmarx Zero a publié une nouvelle attaque contre des paquets npm. Le plus inquiétant est de constater que les dernières mesures de sécurité déployées dans npm v12 sont déjà partiellement contournées et particulièrement les restrictions preinstall et postinstall. Le code compromis se cache dans une fonction non compromise pour s'exécuter quand le code est réellement utilisé...
Le cas étudié par les chercheurs de Checkmarx Zero concerne le package npm indexed-btree, qui a atteint près de 2 millions de téléchargements hebdomadaires. La campagne montre ainsi qu’un package peut contourner les mécanismes de détection fondés sur les scripts d’installation tout en conservant une capacité d’exécution malveillante lorsque la bibliothèque est utilisée.
Cette campagne utilise un smart contract Ethereum pour faire le lien avec l'infrastrucure des hackers : concrètement, plutôt que d’intégrer directement dans le malware une adresse IP ou un nom de domaine facilement bloquable, les attaquants s’appuient sur la blockchain Ethereum pour transmettre cette information. Cela rend l’infrastructure plus difficile à neutraliser par les méthodes classiques de démantèlement de domaines ou de serveurs.
Les équipes de Checkmarx mettent en évidence que le paquet compromis utilise massivement l'obfuscation pour mieux cacher les opérations illicites. Plus inquiétant, cette campagne est toujours en cours et illustre la réactivité des hackers et comment ils contournent les nouvelles protections. "Bloquer les scripts de cycle de vie reste pertinent, mais c'est l'analyse du comportement lors de l'exécution, et pas seulement lors de l'installation, qui permet réellement de détecter ce type de paquets." conclut les chercheurs.
Présentation complète : https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/
Catégorie actualité: SécuritéNPMImage actualité AMP: