两款伪装WhatsApp开发库被发现内藏数据清除恶意代码

安全研究人员近日发现,NPM上两款自称为WhatsApp开发工具的恶意软件包实际内置破坏性数据清除代码,下载量已超过1,100次。这两款软件包分别名为naya-flore和nvlore-hsc,由发布者nayflore上传,虽然Socket公司已提出下架请求,但截至发稿时,它们依然在线。

这两款恶意库假装为构建WhatsApp自动化工具的开发资源,实则利用一个名为’requestPairingCode’的函数,从GitHub拉取特定JSON文件。若用户手机号不在该文件列出的印度尼西亚号码白名单内,代码会执行’rm -rf *’命令、递归删除当前目录下全部文件,从而导致开发者电脑上的数据被清空。

研究人员还发现这两款软件包中存在已被注释掉的数据外传功能,一旦激活可窃取受害者手机号、设备ID、状态和硬编码密钥。值得注意的是,同一开发者还发布了更多相关软件包,虽然目前未含恶意代码,但未来有潜在风险。

与此同时,研究人员也发现Go语言生态中有11个恶意库伪装为正规依赖,利用混淆手段远程执行恶意程序,威胁Linux CI服务器和Windows工作站,提醒开发者务必提高警惕。

来源