Мэдээ

npm Санд Ойролцоогоор 800 Хортой Пакет Илэрлээ: AI-аар Үүсгэсэн Нэрс, Олон Платформ Дамнасан RAT Халдлага

TOGTOKHTOGTOKH·2026 оны наймдугаар сарын 8·5 үзсэн·
npm Санд Ойролцоогоор 800 Хортой Пакет Илэрлээ: AI-аар Үүсгэсэн Нэрс, Олон Платформ Дамнасан RAT Халдлага

Нээлттэй эх бүхий программ хангамжийн нийлүүлэлтийн сүлжээнд (Software Supply Chain) поп-ап маягаар тархах томоохон аюул занал тохиолоо. Аюулгүй байдлын судлаачид JavaScript болон Node.js хөгжүүлэгчдийн хамгийн өргөн ашигладаг npm (Node Package Manager) сан дээр 800 гаруй хортой пакет шинээр нийтлэгдсэнийг илрүүлжээ. Энэхүү халдлага нь AI ашиглан автоматаар үүсгэсэн нэрс (AI slop) болон түгээмэл нэртэй сангуудын нэрийг ашигласан (typosquatting) нэршилтэй бөгөөд хөгжүүлэгчийн компьютерт олон платформ дамжин ажиллах чадвартай RAT (Remote Access Trojan) болон Infostealer хортой кодыг суулгах зорилготой юм.

Халдлага хэрхэн хэрэгжиж байна вэ?

Уламжлалт npm суулгацын халдлагууд нь ихэвчэн package.json файл доторх preinstall эсвэл postinstall хувилбарын Lifecycle Hook-уудыг ашиглан хортой кодыг автоматаар ажиллуулдаг байсан. Харин энэ удаагийн халдлага нь арай өөр, илүү зальтай механизмыг сонгожээ.

Хортой пакетууд нь суулгах үед шууд код ажиллуулахын оронд, хөгжүүлэгчийг кодыг өөрийн төсөлдөө require() эсвэл import хийн ашиглах хүртэл хүлээдэг. Заавар (README) дээр хөгжүүлэгчид модулийг require() фүнкцээр ачаалахыг тусгайлан зөвлөдөг байна.

Модуль ачаалагдах үед хамгийн эхэнд WEL1DROPPER нэртэй дараагийн шатны татагч скрипт идэвхжиж, дараах үйлдлүүдийг дарааллан гүйцэтгэнэ:

  1. Системийн архитектурыг тодорхойлох: Зорилтот төхөөрөмж нь Windows, macOS, эсвэл Linux систем үү, процессын архитектур нь x64 эсвэл ARM64 эсэхийг автоматаар таньж мэдэх.
  2. Серверээс хортой код татах: Сервер рүү HTTPS хүсэлт илгээн тохирох payload-ийг татаж авдаг. Эхний шатанд Cloudflare Workers дээр байрлуулсан гурван өөр домейныг (oob-worker.cf103-070.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf99-9b3.workers.dev) ашиглаж байна.

DNS TXT бичлэг ашигласан Payload дамжуулах зальтай арга

Хэрэв Cloudflare Workers руу илгээсэн HTTPS татан авалт нь аюулгүй байдлын хамгаалалт эсвэл сүлжээний файрволоос болон блоклогдвол хортой код хоёр дахь резерв суваг болох DNS протокол руу шилждэг.

Халдлага үйлдэгчид wel1.ru домайны DNS TXT бичлэгүүдийг ашиглан хортой кодыг хэсэгчлэн (chunking) дамжуулах аргыг нэвтрүүлжээ:

  • Модуль нь эхлээд тухайн домайны c.<domain> дэд домайнаас TXT бичлэг хүснэ.
  • Хариуд нь ирэх TXT бичлэг нь хортой кодын нийт хэсгийн тоог (1-ээс 2,000 хүртэлх хэсэг) агуулсан байна.
  • Үүний дараа дугаарласан TXT бичлэгүүдийг дарааллуулан хүсэж аван, авсан текстийн цувааг хооронд нь холбож, Base64 декодчилол хийн бинари файл (binary buffer) болгон хувиргадаг.
  • Үүссэн бинари файлыг систем дэх түр хавтас (temporary directory) руу бичиж, Linux болон macOS системд /bin/sh-ээр, Windows системд cmd.exe-ээр гүйцэтгэн ажиллуулдаг байна.

Энэхүү DNS TXT ашиглах арга нь уламжлалт сүлжээний аюулгүй байдлын мониторингийн системүүдийг (WAF, Network Traffic Analyzer) оновчтой зальжин хуурах боломжийг халдагчддад олгож байгаа юм.

Хөгжүүлэгчид болон CI/CD системд ямар аюултай вэ?

Энэхүү халдлагын хүрээнд суулгагддаг RAT болон Infostealer нь хөгжүүлэгчийн төхөөрөмж дээрх:

  • GitHub, GitLab зэрэг код хадгалах сангийн Access Token, SSH түлхүүрүүд,
  • Cloud провайдеруудын (AWS, GCP, Azure) нэвтрэх нууц үг, API key-үүд,
  • Local .env файл доторх нууц тохиргоонууд болон Database Connection String-үүдийг хулгайлах аюултай.

Илүү аюултай нь, AI туслах хэрэгслүүд (GitHub Copilot, Cursor, Claude Code гэх мэт) хөгжүүлэлтийн явцад код автоматаар санал болгохдоо typosquatting хийгдсэн хортой сангуудын нэрийг санал болгох эрсдэл өндөр байна. Хөгжүүлэгч кодоо сайн шалгалгүйгээр шууд татаж авснаар байгууллагын CI/CD pipeline болон хөгжүүлэлтийн орчин аюулд өртөх боломжтой.

Хөгжүүлэгчид хэрхэн урьдчилан сэргийлэх вэ?

Энэ мэт программ хангамжийн нийлүүлэлтийн сүлжээний (Software Supply Chain) халдлагаас хамгаалахын тулд хөгжүүлэгчид болон DevSecOps багууд дараах алхмуудыг хэрэгжүүлэхийг зөвлөж байна:

  1. Dependency Pinning хийх: Төсөлдөө ашиглаж буй сангуудын хувилбарыг хатуу зааж, package-lock.json эсвэл pnpm-lock.yaml файлуудыг заавал Git дээр хянаж явна уу.
  2. Шинэ сангуудыг шалгах: Төсөлдөө өмнө нь ашиглаж байгаагүй шинэ npm сан нэмэхдээ татан авалтын тоо, Maintainer-ийн мэдээлэл, README файл болон эх кодыг заавал нягталж үзэх.
  3. Автоматжуулсан Сканнер ашиглах: CI/CD пайплайн болон local орчинд Snyk, Socket, эсвэл npm audit зэрэг DevSecOps хэрэгслүүдийг идэвхжүүлж, сэжигтэй require дуудлага болон сүлжээний хүсэлтүүдийг хянах.
  4. Environment Variables хамгаалах: Хөгжүүлэлтийн орчинд нууц API Key болон credential-уудыг clear text-ээр хадгалахаас зайлсхийж, систем дэх нэвтрэх эрхүүдийг хязгаарлах хэрэгтэй.

Эх сурвалж: The Hacker News (2026 оны 8 сарын 07-ны дугаар)

Сэтгэгдэл

Ачаалж байна...