Direct naar de inhoud

Tag: npm

Gecompromitteerde MemTensor npm en PyPI pakketten

Onbekende aanvallers hebben gecompromitteerde MemTensor pakketten op npm en PyPI ingezet om sckit te verspreiden. De implant kan op Windows, Linux en macOS inloggen op systemen en gevoelige credentials exfiltreren.

SEO-titel: Malicious npm-pakket als Twilio probe

Een malicious npm-pakket onder de naam tw-pkgprobe-7731 vermomde zich als een Twilio security probe. Onderzoekers ontdekten dat het omgevingsdata en mogelijk Twilio-credentials wist te exfiltreren.

Malafide npm-pakket via B-tree prototype

Een malafide npm-pakket, vermomd als een legitieme B-tree-indextool, wist miljoenen downloads te halen. Checkmarx beschrijft hoe malware via prototype-code systemen uitspioneert en een tweede stage ophaalt via blockchain.

WeaselBiscuit stealer via 13 npm-pakketten

Onderzoekers vonden de WeaselBiscuit stealer in 13 npm-pakketten. Het malwarepakket richt zich op het ophalen van Chrome-extensiedata en kan op Windows ook toetsenborden en klembord uitlezen.

PhantomRaven npm stealer en LLM-gebruik

Een financieel gemotiveerde actor gebruikt de PhantomRaven npm stealer om via meer dan 100 malafide npm-pakketten tokens en CI/CD-gegevens te stelen. CrowdStrike schat dat een LLM hielp bij het opzetten van de malware.

npm-mirrors voor fake CAPTCHA: phishing uitgelegd

Onderzoekers beschrijven een campagne met 24 npm-pakketten die npm-mirrors misbruiken om fake CAPTCHA-pagina’s te tonen. Bezoekers worden vervolgens omgeleid naar door aanvallers beheerde phishing-infrastructuur.

Trojanized npm-pakketten leveren RedC2 Linux implant

Onderzoekers vonden trojanized npm pakketten die ogenschijnlijk nuttige kalender- en streakhulpmiddelen aanbieden, maar in werkelijkheid RedC2 4.0 als Linux-implant laten draaien. De malware communiceert met een C2-server en ondersteunt meerdere post-exploit acties.

NullReceiver in trojanized npm: C2 via blockchain

Onderzoekers signaleren de opkomst van NullReceiver trojanized npm-pakketten die een C2-server-IP verbergen in de bytes van een zogenaamd lege Ethereum-transfer. De pakketten zijn inmiddels niet meer beschikbaar via npm, maar eerder gedownloade installaties vormen nog steeds een risico.