研究人员在npm比特币主题包中发现隐藏的NodeCordRAT恶意软件
创始人
2026-01-10 02:22:30
0

网络安全研究人员发现了三个恶意的npm软件包,这些软件包被设计用来传播一个此前未被记录的恶意软件NodeCordRAT。

这些软件包的名称如下所列,截至2025年11月已全部被下架。它们由一个名为"wenmoonx"的用户上传:

bitcoin-main-lib(2,300次下载)

bitcoin-lib-js(193次下载)

bip40(970次下载)

Zscaler ThreatLabz研究员Satyam Singh和Lakhan Parashar表示:"bitcoin-main-lib和bitcoin-lib-js软件包在安装过程中会执行一个postinstall.cjs脚本,该脚本会安装包含恶意载荷的bip40软件包。这个最终载荷被ThreatLabz命名为NodeCordRAT,它是一个具有数据窃取能力的远程访问木马程序。"

NodeCordRAT的名称来源于使用npm作为传播载体和使用Discord服务器进行命令控制通信。该恶意软件能够窃取Google Chrome凭据、API令牌,以及来自MetaMask等加密货币钱包的助记词。

据这家网络安全公司称,该攻击活动背后的威胁行为者被认为是以合法bitcoinjs项目中的真实存储库来命名这些软件包的,如bitcoinjs-lib、bip32、bip38和bip38。

"bitcoin-main-lib"和"bitcoin-lib-js"都包含一个"package.json"文件,该文件以"postinstall.cjs"作为安装后脚本,导致执行包含NodeCordRAT载荷的"bip40"。

除了对受感染主机进行指纹识别以在WindowsLinuxmacOS系统中生成唯一标识符外,该恶意软件还利用硬编码的Discord服务器开启隐蔽通信通道来接收指令并执行:

!run,使用Node.jsexec函数执行任意shell命令

!screenshot,截取完整桌面屏幕截图并将PNG文件外泄到Discord频道

!sendfile,将指定文件上传到Discord频道

Zscaler表示:"这些数据通过Discord的API使用硬编码令牌进行外泄,并发送到私人频道。被窃取的文件通过Discord的REST端点/channels/{id}/messages作为消息附件上传。"

Q&A

Q1:NodeCordRAT是什么恶意软件?

A:NodeCordRAT是研究人员新发现的远程访问木马程序,具有数据窃取能力。它通过npm软件包传播,使用Discord服务器进行命令控制通信,能够窃取Chrome凭据、API令牌和加密货币钱包助记词。

Q2:这些恶意npm软件包是如何工作的?

A:bitcoin-main-lib和bitcoin-lib-js软件包在安装时会执行postinstall.cjs脚本,该脚本会自动安装包含恶意载荷的bip40软件包,从而在用户系统中植入NodeCordRAT木马程序。

Q3:NodeCordRAT具备哪些攻击功能?

A:NodeCordRAT可以执行任意shell命令、截取桌面屏幕截图、上传指定文件到Discord频道,还能窃取Google Chrome凭据、API令牌和MetaMask等加密货币钱包的助记词信息。

相关内容

热门资讯

盛松成:货币政策“小步走”可能... 1月10日,中国首席经济学家论坛研究院院长、中欧国际工商学院教授盛松成在2026中国首席经济学家论坛...
山东:推动金融业扩能提质,用足... 人民财讯1月10日电,1月9日,山东全省金融系统工作会议在济南召开。会议要求,全省金融系统要切实将思...
70后卖房造吸管,“啃下”肯德... “吸管大王”重启IPO。 本文由红餐供应链指南原创首发,题图来自摄图网 作者:杨雯;编辑:景雪 ...
安天利信申请基于区块链的招投标... 国家知识产权局信息显示,安徽安天利信工程管理股份有限公司申请一项名为“基于区块链技术的招投标围串标防...
熠麦网络申请基于区块链的跨境电... 国家知识产权局信息显示,杭州熠麦网络科技有限公司申请一项名为“基于区块链的跨境电商货物的库存预测与管...
【盛松成:货币政策“小步走”可... 【盛松成:货币政策“小步走”可能性较大,降准降息仍有空间】1月10日,中国首席经济学家论坛研究院院长...
商业火箭企业IPO迎利好,中大... 走过十年探索期,中国商业航天迎来关键性的制度指引,上市路径得以明确。 近日,上海证券交易所发布《上海...
大动作调仓!机构开年疯狂扫货这... 每经记者|叶峰 每经编辑|赵云 本周股指集体上涨,沪指站上4100点,沪深两市股票型ETF和跨境型...
基金分红:博时中证全指自由现金... 证券之星消息,1月10日发布《博时中证全指自由现金流交易型开放式指数证券投资基金联接基金分红公告》。...
盛松成:货币政策“小步走”可能... 1月10日,中国首席经济学家论坛研究院院长、中欧国际工商学院教授盛松成在2026中国首席经济学家论坛...