Kwaadaardige npm-pakketten omzeilen scans door pas tijdens gebruik toe te slaan

Onderzoekers vonden tien npm-pakketten, waaronder indexed-btree, die malware verstoppen in reguliere functies in plaats van installatiescripts.

Beveiligingsonderzoekers van Checkmarx hebben een npm-campagne blootgelegd die de gangbare beveiliging tegen kwaadaardige pakketten om de tuin leidt. Het gaat om tien pakketten, met als belangrijkste indexed-btree, een namaakversie van de populaire library sorted-btree die tot 2 miljoen keer per week werd gedownload. Ook btree-core (1,9 miljoen downloads) en priority-slot-queue (ruim 400.000 downloads) bleken besmet.

Waar de meeste npm-malware zich verstopt in een installatiescript dat direct na npm install draait, kiezen deze aanvallers een andere weg. De schadelijke code zit verweven in de BTree.prototype.set-methode, een functie die vrijwel elke gebruiker van de library voortdurend aanroept. Scanners die alleen installatiescripts controleren, zien daardoor niets verdachts: de malware activeert zich pas zodra de applicatie in productie draait en een specifieke sleutelwaarde langskomt.

Eenmaal actief verzamelt de malware systeeminformatie zoals hostnaam, processor, geheugen en uptime, en stuurt die naar hardcoded Slack- en Telegram-kanalen. Voor aansturing raadpleegt de code bovendien een Ethereum smart contract, gekoppeld aan een wallet met 109 ETH. De aanvallers bouwden voor hun npm-profielen ook nepgeschiedenissen op GitHub op, compleet met verzonnen commits, om betrouwbaar te ogen.

Voor Nederlandse ontwikkelaars is dit een duidelijk signaal dat scannen van installatiescripts allang niet meer volstaat. Steeds meer supply-chain-malware wacht bewust tot runtime om detectie te ontlopen. Controleer dependencies dus niet alleen bij installatie maar ook op afwijkend netwerkverkeer tijdens gebruik, gebruik lockfiles en pin exacte versies, en vermijd onnodig brede permissies voor build- en CI-omgevingen. Wie een van de genoemde pakketten heeft gebruikt, doet er verstandig aan alle secrets te roteren en de omgeving vanuit een schone back-up te herstellen.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.