BRIDGEHEAD npm supply-chain
A CloudSEK a BRIDGEHEAD npm supply-chain kampányt tárta fel, amelyben 40 typosquatting / namespace-squatting csomag utánozta a chalk, axios, commander, lodash, react és typescript népszerű könyvtárakat. A rosszindulatú postinstall szkript felismeri a Windowst, illetve a Windows Subsystem for Linux (WSL) környezetet; WSL esetén annak interoperabilitását kihasználva a Linux-oldali npm-telepítésből natív Windows-kódot indít el.
A második fázis egy GitHubon tárolt, 22 MB-os Rust végrehajtható állomány volt. Ez egy titkosított payloadot memóriában fejtett vissza, és 26 asztali kriptotárca, Chromium-alapú böngészők hitelesítő adatai, cookie-jai és előzményei, valamint Telegram Desktop munkamenetek megszerzésére készült. Az ellopott adatokat a legitim gofile.io fájlmegosztón keresztül próbálta exfiltrálni.
A 40 npm-csomagot gyorsan eltávolították, de ez nem szüntette meg azonnal a támadási láncot: a GitHubon lévő payload még körülbelül 39 órán át elérhető maradt, és ezalatt a letöltésszámláló 119-ről 173-ra nőtt. A CloudSEK hangsúlyozza, hogy ez nem 173 igazolt áldozat, mivel kutatói és automatikus letöltések is beleszámíthatnak. A vizsgálat idején a támadók C2-szervere még működött.
A kampány fő újdonsága a WSL támadási hídként történő használata, egy fejlesztő Linux-környezetben végrehajtott npm install művelete közvetlen kompromittálási útvonallá válhat a mögötte lévő Windows-géphez és az azon tárolt fejlesztői hitelesítő adatokhoz.