RAT u shpërnda duke përdorur versione keqdashëse të Axios në npm

Përditësimi i fundit: 5 prill 2026
  • Një sulmues kompromentoi llogarinë npm të mirëmbajtësit kryesor të Axios dhe publikoi versionet 1.14.1 dhe 0.30.4 me një varësi fantom, plain-crypto-js, e cila vendosi një RAT ndërplatformësh gjatë instalimit.
  • Malware-i kontaktoi një server C2 (sfrclak[.]com) dhe shkarkoi ngarkesa specifike për Windows, macOS dhe Linux, duke kryer zbulimin e sistemit, duke mirëmbajtur sinjalizues periodikë dhe në disa raste, duke krijuar qëndrueshmëri.
  • Sulmi, i cili nga Google dhe studiues të tjerë i atribuohet aktorit të Koresë së Veriut UNC1069, kombinoi një dritare ekspozimi prej rreth tre orësh me një fushatë të sofistikuar inxhinierike sociale kundër mirëmbajtësit për të vjedhur kredencialet e tyre.
  • Organizatat që ishin në gjendje të instalonin versionet e prekura duhet të angazhohen për të ndërmarrë veprime, duke kërkuar për artefakte RAT, duke rrotulluar kredencialet, duke fiksuar versione të sigurta të Axios dhe duke forcuar zinxhirin e tyre të furnizimit, CI/CD dhe kontrollet e menaxhimit të varësive.

Sulmimi i Axios me RAT në npm

Komuniteti i zhvilluesve të JavaScript sapo ka përjetuar një nga ato frikëra që të bën të rimendosh sa shumë u beson varësive të tua, siç demonstrohet nga problemet e cenueshmërisë së bibliotekave . Axios, një nga bibliotekat HTTP më të përdorura në ekosistem, u manipulua në npm për të shpërndarë një trojan me akses të largët (RAT) përmes versioneve në dukje legjitime. Incidenti zgjati vetëm disa orë, por e ka bërë të qartë se zinxhiri i furnizimit të softuerëve varet nga një fije shumë më e hollë nga sa mendonin shumë.

Problemi serioz nuk është vetëm se sulmuesit arritën të fusnin programe keqdashëse në një paketë të shkarkuar dhjetëra ose qindra miliona herë në javë. Problemi i vërtetë është se ata e bënë këtë duke rrëmbyer llogarinë npm të mirëmbajtësit kryesor, duke publikuar versione "zyrtare" që dukeshin normale dhe nuk preknin asnjë rresht të kodit burimor të Axios . I gjithë sjellja keqdashëse ndodhej në një varësi fantom të projektuar posaçërisht për sulmin.

Si lindi angazhimi i Axios ndaj npm-së

Për të kuptuar madhësinë e incidentit, duhet të fillojmë me pikën e hyrjes. Sulmuesi arriti të merrte kontrollin e llogarisë npm të “jasonsaayman”, mirëmbajtësit kryesor të Axios, dhe e ndryshoi adresën e email-it të lidhur me të në një që ishte nën kontrollin e tyre , të vendosur në Proton Mail. Që nga ai moment, ata kishin liri të plotë për të publikuar versione të reja të paketës sikur të ishin mirëmbajtësi.

Duke përdorur këto kredenciale, ai ngarkoi dy versione keqdashëse të Axios: 1.14.1 dhe 0.30.4 , duke mbuluar të dy degët kryesore të projektit. Ngarkimet u bënë vetëm 39 minuta larg njëra-tjetrës dhe, sipas analizës së StepSecurity, u bënë direkt nga npm duke përdorur një token klasik jetëgjatë, duke anashkaluar plotësisht tubacionin e zakonshëm CI/CD bazuar në GitHub Actions.

Tetëmbëdhjetë orë para sulmit të fundit, aktori kishte publikuar tashmë një version "të pastër" në lidhje me varësinë keqdashëse në regjistrin npm . Ky hap paraprak shërbeu për të gjeneruar një historik dhe për të parandaluar aktivizimin e disa kontrolleve automatike kur një paketë krejtësisht e re shfaqej në kohën e sulmit.

Ajo që është e habitshme është se sulmuesit nuk e modifikuan kodin burimor të Axios dhe as nuk bënë ndonjë ndryshim të dukshëm në depozitën e GitHub . Në fakt, versionet 1.14.1 dhe 0.30.4 nuk kishin commit-e ose etiketa përkatëse në GitHub; ato ekzistonin vetëm në npm. Dallimi kryesor ishte në skedarin e varësisë së paketës, i cili u publikua në regjistër.

Axios, në rrethana normale, deklaron vetëm tre varësi: follow-redirects, form-data dhe proxy-from-env . Megjithatë, në versionet e kompromentuara, u shfaq një varësi e katërt, një që më parë nuk ekzistonte në projekt: plain-crypto-js, versioni 4.2.1. Kjo bibliotekë fantom nuk u përdor askund në bazën e kodit të Axios, por përfshinte një skript pas instalimit që ekzekutohej automatikisht gjatë instalimit të paketës me npm, pnpm ose mjete të ngjashme.

plain-crypto-js: varësia fantom e vendosur nga RAT

Çelësi i sulmit qëndronte në atë varësi shtesë. plain-crypto-js u publikua në npm nga një përdorues i quajtur "nrwise", gjithashtu me një adresë email-i Proton Mail, dhe qëllimi i tij i vetëm ishte të ekzekutonte një skript të paqartë pas instalimit në Node.js (setup.js) . Ky skript veproi si një dropper, domethënë, si instaluesi fillestar për fazën e dytë të malware-it.

Gjatë instalimit të Axios në një nga versionet e tij të helmuara, cikli jetësor i npm pas instalimit aktivizoi automatikisht kodin plain-crypto-js pa ndonjë veprim të veçantë të kërkuar nga zhvilluesi . Dropper u lidh me një server komande dhe kontrolli (C2) aktiv në domenin sfrclakcom, duke dëgjuar në portin 8000 dhe shkarkoi një ngarkesë specifike për sistemin operativ të makinës së prekur; kjo sjellje mund të identifikohet përmes analizës së trafikut të rrjetit.

  Çfarë është siguria e kompjuterit dhe si i mbron ajo të dhënat tuaja?

Studiuesit në StepSecurity dhe ekipe të tjera analizash përshkruajnë një sjellje shumë të kujdesshme. Pas ekzekutimit të ngarkesës keqdashëse, programi rrëzues hoqi gjurmët e veta: fshiu skriptin e postinstall, zëvendësoi skedarin package.json me një version "të pastër" dhe la një skedar node_modules që, në shikim të parë, dukej i padëmshëm . Në këtë mënyrë, një inspektim manual i mëvonshëm nuk e gjeti kodin keqdashës direkt brenda Axios.

Për të identifikuar manipulimin, e vetmja e dhënë e besueshme ishte në skedarët e kyçjes (package-lock.json, pnpm-lock.yaml, yarn.lock) dhe prania e versioneve specifike: axios 1.14.1 ose 0.30.4 dhe plain-crypto-js 4.2.1, përveç dy versioneve të asaj pakete me numra të ndërmjetëm (4.2.0, 4.2.2) të lidhura në disa analiza. Socket, nga ana e tij, zbuloi më vonë se i njëjti program keqdashës ishte shpërndarë edhe përmes paketave @shadanai/openclaw (versione të ndryshme 2026.3.xx) dhe @qqbrowser/openclaw-qbot (0.0.130), dhe teknikat e sigurisë si honeypots gjithashtu mund të ndihmojnë në identifikimin e fushatave të ngjashme.

RAT ndërplatformë: Windows, macOS dhe Linux në qendër të vëmendjes

Pasi ekzekutohej, skripti setup.js vepronte si një orkestrues i aftë për të zbuluar sistemin operativ dhe për të ndjekur një rrugë sulmi specifike për platformën . Fushata ishte qartësisht e parapërgatitur: sipas StepSecurity, sulmuesit kishin tre ngarkesa të veçanta të parapërgatitura, një për secilin sistem.

Në sistemet macOS, procesi pas instalimit nisi një AppleScript që shkarkoi një skedar binar të trojanizuar nga serveri sfrclakcom:8000 . Ky skedar binar u ruajt në shtegun /Library/Caches/com.apple.act.mond, lejet e tij u rregulluan për ta bërë të ekzekutueshëm dhe së fundmi, u nis në sfond duke përdorur /bin/zsh. Pasi RAT filloi të ekzekutohej, vetë AppleScript u fshi për të komplikuar më tej analizën mjeko-ligjore.

Në makinat me Windows, programi keqdashës gjeti skedarin binar PowerShell të sistemit, e kopjoi atë në %PROGRAMDATA%\wt.exe për ta maskuar si terminal të Windows dhe gjeneroi një VBScript të përkohshëm . Ky VBScript më pas kontaktoi serverin C2 për të shkarkuar një skript shtesë PowerShell RAT, e ekzekutoi atë dhe më pas e fshiu skedarin e shkarkuar. Për më tepër, varianti i Windows krijoi skedarin %PROGRAMDATA%\system.bat me një rutinë shkarkimi që i lejonte programit keqdashës të rikuperonte veten në çdo hyrje dhe shtoi një çelës ekzekutimi në regjistrin e Windows për të siguruar qëndrueshmërinë.

Në Linux dhe sisteme të tjera të ngjashme me Unix, përveç macOS, dropper përdorte execSync të Node.js për të nisur një komandë shell që shkarkonte një skript Python nga sfrclakcom, e ruante atë si /tmp/ld.py dhe e ekzekutonte atë me nohup për ta mbajtur të ekzekutuar në sfond . Ndryshe nga Windows, ky variant nuk shfaqi një mekanizëm të fuqishëm persistence, duke sugjeruar një qasje më të shpejtë të orientuar drejt nxjerrjes së të dhënave ose vendosjen e rastësishme të persistencës nëpërmjet komandave pasuese.

SafeDep dhe Elastic Security Labs analizuan ngarkesat e nivelit të dytë dhe arritën në përfundimin se RAT-et për macOS (binar C++ Mach-O) dhe Linux (skript Python) ndanin të njëjtin grup komandash, protokoll C2, format mesazhi dhe sjellje operative . Ky lloj analize zakonisht mbështetet në shërbime skanimi si VirusTotal , të cilat lehtësojnë korrelacionin e mostrave dhe IOC-ve.

Në të gjitha rastet, çdo host i kompromentuar kreu një zbulim të menjëhershëm të sistemit: drejtoritë e përdoruesve, rrënjët e diskut, proceset aktive dhe meta të dhëna të tjera . Ky informacion u dërgua në serverin e komandës dhe kontrollit, dhe agjenti mbajti një cikël sinjalizues prej rreth 60 sekondash, duke pritur për udhëzime të reja, duke përfshirë ekzekutimin e skripteve shtesë ose injektimin e skedarëve binare në memorie.

Dritarja e ekspozimit, objektivat dhe atribuimi ndaj Koresë së Veriut

Versionet keqdashëse të Axios ishin të disponueshme në npm për afërsisht tre orë, gjatë një periudhe kohore të zgjedhur me kujdes. Paketat e kompromentuara u publikuan pak para mesnatës së së dielës (një kohë që maksimizoi kohën e reagimit të mbrojtësve) dhe incidenti u përmbajtua herët në mëngjes të së hënës , pasi firmat e sigurisë njoftuan autoritetet për sjelljen anormale.

Gjatë asaj periudhe relativisht të shkurtër, Huntress zbuloi të paktën 135 sisteme që lidheshin me serverin e sulmuesit . Duke pasur parasysh që Axios regjistron më shumë se 80-100 milionë shkarkime në javë (sipas burimeve të ndryshme, madje edhe më shumë se 300 milionë në disa periudha), ky numër ka të ngjarë të përfaqësojë vetëm majën e ajsbergut, i kufizuar në sistemet që vijnë në vëmendjen e firmave analitike që i kanë bërë publike të dhënat e tyre.

  Ransomware shumëplatformësh: peizazhi aktual, familjet dhe mbrojtjet

Google, nëpërmjet ekipit të saj të Inteligjencës së Kërcënimeve, ia atribuoi sulmin një aktori të dyshuar të Koresë së Veriut të etiketuar UNC1069 . Elastic Security Labs e përforcoi këtë hipotezë duke gjetur një ngjashmëri të fortë midis RAT të ofruar në macOS dhe WAVESHAPER, një derë e pasme C++ e zbuluar nga Mandiant dhe gjithashtu e lidhur me të njëjtin grup kërcënimesh.

Analistët e Google theksuan se grupet e lidhura me Korenë e Veriut janë specializuar në sulme të zinxhirit të furnizimit dhe operacione të vjedhjes së kriptomonedhave për vite me radhë . Modeli është i qëndrueshëm: kompromentimi i infrastrukturës së zhvillimit, bibliotekave të përdorura gjerësisht ose softuerëve të besuar për t'u zhvendosur më pas drejt objektivave që menaxhojnë asete me vlerë të lartë, çelësa privatë ose kredenciale.

Disa raporte theksuan gjithashtu se moderimi dhe dizajni i sulmit sugjeronin një ekip të koordinuar mirë : tre implementime paralele të të njëjtit RAT (PowerShell, C++ dhe Python), një protokoll C2 konsistent, sjellje pothuajse identike në të gjitha variantet dhe një strategji të qartë vetëpastrimi për të shmangur lënien e gjurmëve. Elastic theksoi se kjo konsistencë tregon një zhvillues të vetëm ose një grup që punon nga një dokument i përbashkët dizajni, larg improvizimit.

Inxhinieri sociale e avancuar kundër mirëmbajtësit të Axios

Përtej aspekteve thjesht teknike, një nga pikat më shqetësuese të çështjes është mënyra se si u rrëmbye llogaria npm e mirëmbajtësit kryesor. Vetë menaxheri i Axios shpjegoi më vonë se ai kishte aktivizuar vërtetimin me dy faktorë në pothuajse të gjitha shërbimet e tij , megjithatë ai përsëri përfundoi duke dhënë akses pa e kuptuar.

Sipas analizës post-mortem të ndarë nga ekipi, sulmuesit ndërmorën një operacion shumë të përpunuar të inxhinierisë sociale, të mbështetur nga mjete të mundësuara nga inteligjenca artificiale, për të fituar besimin e tyre . Ata u imituan si themeluesi i një kompanie, duke kopjuar identitetin e saj vizual, fotografinë dhe madje edhe markën e korporatës. Ata krijuan një hapësirë ​​të vërtetë Slack me logon e kompanisë, kanale me postime që supozohet se janë sinkronizuar me LinkedIn, dhe madje edhe profile të rreme të punonjësve dhe mirëmbajtësve të tjerë të softuerëve me burim të hapur.

Brenda atij mjedisi, ata caktuan një takim nëpërmjet Microsoft Teams në të cilin dukej se merrte pjesë një grup i plotë profesionistësh . Gjatë takimit, ata simuluan një problem teknik dhe treguan se një komponent i sistemit të tyre ishte i vjetëruar. Tekniku i mirëmbajtjes, duke supozuar se ishte një kërkesë legjitime që lidhej me vetë mjetin e videokonferencës, shkarkoi dhe instaloi skedarin e sugjeruar.

Ai skedar ishte, në fakt, Trojan me akses në distancë që u lejonte sulmuesve të përdornin kredencialet e viktimës dhe në fund të fundit të merrnin kontrollin e llogarisë npm të përdorur për të publikuar Axios . I gjithë procesi ishte aq mirë i orkestruar, me kaq shumë detaje të besueshme, saqë viktima e përshkroi atë si "të koordinuar në mënyrë të përsosur, profesional dhe plotësisht bindës".

Ky element njerëzor i incidentit e bën të qartë se edhe masat teknike si 2FA janë të pamjaftueshme kur inxhinieria sociale e nivelit të lartë kombinohet me imitim vizual, deepfakes ose klonim të detajuar të organizatave . Lidhja më e dobët, edhe një herë, është ndërveprimi njerëzor.

Ndikimi te organizatat dhe zhvilluesit që përdorin Axios

Nga një këndvështrim praktik, problemi kryesor është përcaktimi se kush është prekur në të vërtetë. Çdo organizatë që instaloi [email protected] ose [email protected] gjatë dritares në të cilën ato ishin të disponueshme duhet të supozojë se makina ose tubacioni që kreu instalimin mund të jetë i kompromentuar.

Rekomandimet nga firma si StepSecurity, Aikido, Huntress dhe Elastic janë të qarta. Në rast dyshimi, është e nevojshme një qasje proaktive, jo thjesht "fshirja dhe riinstalimi i node_modules ". Veprimi i kujdesshëm është rindërtimi i makinave ose mjediseve të prekura nga imazhe të besueshme dhe shqyrtimi me kujdes i regjistrave CI/CD për të identifikuar se cilat punë ose tubacione mund të kenë ekzekutuar versionet e kompromentuara.

Për më tepër, është thelbësore të rrotullohen të gjitha kredencialet dhe sekretet që RAT mund të ketë aksesuar nga ato nyje : tokenat npm, çelësat e ofruesit të cloud-it, sekretet e tubacionit, kredencialet e bazës së të dhënave, çelësat SSH, etj. Lënia e këtyre kredencialeve në qarkullim pas një sulmi të tillë lë derën hapur për lëvizje anësore të heshtura.

  Problemi i sulmeve kibernetike në Spanjë: ndikimi dhe realiteti

Në një nivel teknik, ekipet duhet të rishikojnë skedarët e tyre të kyçjes (package-lock.json, pnpm-lock.yaml, yarn.lock) për referenca ndaj versioneve të kompromentuara të Axios dhe plain-crypto-js . Nëse gjenden këto elementë, hapi tjetër është të inspektohen sistemet e prekura për artefakte të mundshme RAT: /Library/Caches/com.apple.act.mond në macOS, %PROGRAMDATA%\wt.exe dhe %PROGRAMDATA%\system.bat në Windows, ose /tmp/ld.py në Linux.

Paralelisht, rekomandohet të caktohen në mënyrë të qartë versione të sigurta të Axios, të tilla si 1.14.0 dhe 0.30.3, dhe të përdoren mbishkrime ose zgjidhje për të parandaluar që varësitë kalimtare të zgjidhen në versione të padëshiruara . Bllokimi i trafikut dalës në domenin sfrclakcom është gjithashtu një masë e ndjeshme përmbajtjeje, të paktën ndërsa analizohet fushëveprimi i plotë i sulmit.

Mësime sigurie për zinxhirin e furnizimit me softuer

Incidenti i Axios nuk është një ngjarje e izoluar, por një tjetër hallkë në një zinxhir sulmesh të zinxhirit të furnizimit që përfshin raste si SolarWinds, Kaseya, 3CX, Polyfill.io dhe dobësitë e shfrytëzuara në Log4j. Ideja thelbësore është gjithmonë e njëjtë: kompromentimi i një komponenti të përdorur gjerësisht dhe të besuar për të maksimizuar shtrirjen , në vend që të përpiqesh të sulmosh makinë pas makine.

Një nga mësimet e përsëritura më shpesh nga ekspertët është se besimi nuk mund të mbështetet vetëm në popullaritetin e një biblioteke ose reputacionin e një mirëmbajtësi . Nëse kanali i publikimit (llogaria npm, tubacioni CI/CD, infrastruktura e ndërtimit) është i kompromentuar, çdo gjë e lëshuar përmes tij trashëgon atë rrezik. Rishikimi manual i kodit është gjithashtu i pamjaftueshëm nëse programi keqdashës fshihet në varësi kalimtare dhe fshihet vetë pas ekzekutimit.

Gjithashtu është theksuar se "shpejtësia e parazgjedhur" për përditësimet e varësive ka një kosto për sa i përket sipërfaqes së sulmit . Përshtatja gjithmonë automatike e versionit më të fundit është tepër e përshtatshme, por hap derën që një përditësim keqdashës të përhapet brenda pak minutash. Disa organizata tashmë po shqyrtojnë politika të tilla si kërkesa që një version i ri të ketë qenë në ekosistem për një periudhë të caktuar para miratimit, ose kërkesa që ndryshimet në paketat kritike t'i nënshtrohen një shqyrtimi shtesë manual.

Lidhur me infrastrukturën e zhvillimit, mjediset CI/CD duhet të trajtohen si asete shumë të ndjeshme . Çdo RAT i ekzekutuar gjatë instalimit të varësive pothuajse me siguri do të kërkojë sekrete të tubacionit dhe qasje në mjedise të tjera. Segmentimi i këtyre nyjeve, monitorimi i tyre më nga afër dhe rrotullimi i sekreteve të tyre periodikisht nuk është më një rekomandim "ideal", por një domosdoshmëri.

Së fundmi, zbulimi i këtyre llojeve të sulmeve kërkon kombinimin e informacionit nga burime të shumta: versionet e instaluara, skedarët e bllokuar, treguesit e kompromentimit të sistemit operativ dhe telemetria e rrjetit . Mjetet që gjenerojnë dhe menaxhojnë Listën e Materialeve të Softuerit (SBOM) ndihmojnë në gjurmimin e shpejtë të projekteve që përdorin cilat paketa, gjë që është jetike kur shkaktohen alarme masive si ky.

I gjithë ky episod me Axios ilustron shkallën në të cilën ekosistemi i varësisë, sado i pjekur dhe i konsoliduar që mund të duket, ende mbështetet shumë në besim dhe vigjilencë të vazhdueshme. Një bibliotekë në dukje e padëmshme, e mirëmbajtur nga një person i vetëm që bie viktimë e një sulmi të inxhinierisë sociale të ekzekutuar mirë, mund të bëhet, brenda pak orësh, një vektor global për vendosjen e RAT-ve ndërplatformë kundër kompanive, punonjësve të pavarur dhe organizatave të të gjitha madhësive . Forcimi i kontrolleve rreth llogarive të publikimit, kanaleve dhe varësive kritike nuk është më një praktikë më e mirë opsionale, por një parakusht për zhvillimin e vazhdueshëm në një mjedis ku sulmuesit janë gjithnjë e më të duruar, të shkathët dhe të pajisur me mjete më të mira.

sistemet e forcimit të skriptimit
Artikuj të ngjashëm:
Skriptimi dhe forcimi i sistemit: një udhëzues i plotë për forcimin e serverëve