<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>npm Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/npm/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/npm/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 17 Jul 2024 07:29:48 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>npm Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/npm/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Immagini malevoli nell&#8217;ultimo attacco alla supply chain</title>
		<link>https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=immagini-malevoli-supply-chain</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 07:29:48 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2460</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b5ad128e0d" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b5ad128ded9626"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b5ad1312cc516" ><div class="vc_column-inner thegem-custom-inner-6a9b5ad1312d8 "><div class="wpb_wrapper thegem-custom-6a9b5ad1312cc516">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b5ad131fc27706"  >
			<div class="wpb_wrapper">
				<p>Una serie di pacchetti dannosi, camuffati da software legittimi, sono stati <a href="https://blog.phylum.io/fake-aws-packages-ship-command-and-control-malware-in-jpeg-files/">scoperti</a> nel registro npm dalla società di cybersicurezza <strong>Phylum</strong>.</p>
<p>I pacchetti &#8211; identificati il 13 luglio 2024 &#8211; contenevano funzionalità nascoste di comando e controllo incorporate in file immagine, eseguite durante il processo di installazione.</p>
<p>I ricercatori di Phylum hanno scoperto due pacchetti in questa campagna, uno dei quali denominato “<em>img-aws-s3-object-multipart-copy</em>” imitava una libreria GitHub legittima. La versione dannosa includeva modifiche per eseguire un nuovo script chiamato “loadformat.js” al momento dell&#8217;installazione.</p>
<p>Il file loadformat.js, pur sembrando innocuo a prima vista, conteneva un codice sofisticato progettato per estrarre ed eseguire payload nascosti dai file immagine forniti con il pacchetto. L&#8217;analisi di Phylum ha rivelato che una di queste immagini, camuffata da logo Microsoft, conteneva codice dannoso in grado di stabilire una connessione con un server di comando e controllo.</p>
<p><em>“Nascondere i payload nelle immagini non è un concetto nuovo”</em>, afferma Phylum nel suo rapporto. <em>“Tuttavia, quando un aggressore cerca di nascondere i propri payload in modo così profondo, possiamo solo supporre che sia sofisticato e che operi con un chiaro intento malevolo”.</em></p>
<p>Il payload estratto comprendeva la funzionalità di registrazione delle macchine infette con il server dell&#8217;aggressore, il recupero e l&#8217;esecuzione periodica di comandi e la trasmissione dei risultati all&#8217;aggressore. Il server di comando e controllo è stato identificato come operante dall&#8217;indirizzo IP 85.208.108.29.</p>
<p>Particolarmente preoccupante è il periodo di tempo in cui questi pacchetti dannosi sono rimasti disponibili sul registro di npm.</p>
<p>“I pacchetti dannosi sono rimasti disponibili su npm per quasi due giorni”, ha osservato Phylum. “Questo dato è preoccupante perché implica che la maggior parte dei sistemi non è in grado di rilevare e segnalare tempestivamente questi pacchetti, lasciando gli sviluppatori vulnerabili agli attacchi per periodi di tempo più lunghi”.</p>
<p>Questo incidente mette in evidenza la crescente sofisticazione degli attacchi alla catena di approvvigionamento che prendono di mira gli ecosistemi open-source. Phylum sottolinea la necessità critica per gli sviluppatori e le organizzazioni di sicurezza di esercitare estrema cautela quando incorporano librerie open-source nei loro progetti.</p>
<p>Gli sviluppatori sono invitati ad aumentare la vigilanza e a migliorare l&#8217;uso delle capacità di rilevamento per combattere questi attacchi sempre più sofisticati alle catene di fornitura del software.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b5ad131fc27706{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b5ad131fc27706{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b5ad131fc27706{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b5ad131fc27706{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sonatype scopre altri pacchetti PyPI e npm dannosi</title>
		<link>https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sonatype-pypi-npm-dannosi</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 28 Jun 2023 12:51:39 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[packages]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[sonatype]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2196</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/">Sonatype scopre altri pacchetti PyPI e npm dannosi</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b5ad133703" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b5ad1336df1660"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b5ad133a219831" ><div class="vc_column-inner thegem-custom-inner-6a9b5ad133a26 "><div class="wpb_wrapper thegem-custom-6a9b5ad133a219831">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b5ad133d158344"  >
			<div class="wpb_wrapper">
				<p><strong>Sonatype</strong> continua a scoprire un numero significativo di pacchetti dannosi all&#8217;interno dei registri software <strong>PyPI e npm.</strong></p>
<p>Tra i pacchetti segnalati ci sono diversi pacchetti Python pubblicati su PyPI, mascherati da librerie legittime che prendono il nome dalla popolare libreria &#8220;colors&#8221; di <strong>npm</strong>.</p>
<p>I pacchetti <strong>dannosi</strong>, che includono nomi come &#8220;broke-rcl&#8221;, &#8220;brokescolors&#8221; e &#8220;trexcolors&#8221;, erano destinati esclusivamente al sistema operativo Windows. Una volta installati, questi pacchetti avviavano il download e l&#8217;esecuzione di un trojan ospitato sui server di Discord.</p>
<p>Sonatype ha prontamente segnalato queste scoperte a PyPI, ottenendo la rimozione dei pacchetti dannosi e dell&#8217;account utente associato.</p>
<p>Un altro pacchetto dannoso, &#8220;trexcolors&#8221;, che prende il nome dalla libreria npm &#8220;colors&#8221;, è stato scoperto scaricare ed eseguire un trojan noto come &#8220;trex.exe&#8221; al momento dell&#8217;installazione.</p>
<p>Questo trojan, rilevato da <strong>VirusTotal</strong>, funziona come ruba-informazioni e incorpora tecniche di evasione per impedire l&#8217;analisi e gli sforzi di reverse engineering.</p>
<h5>Malware multipiattaforma: Libiobe</h5>
<p>Oltre ai pacchetti sopra citati, Sonatype ha identificato un pacchetto PyPI denominato &#8220;libiobe&#8221;, probabilmente ispirato alla libreria legittima &#8220;iobes&#8221;.</p>
<p>A differenza dei pacchetti specifici per <strong>Windows</strong>, &#8220;libiobe&#8221; mirava sia ai sistemi operativi Windows che Unix.</p>
<p>Su Windows, il pacchetto distribuiva un eseguibile infetto da trojan, denominato &#8220;V0d220823bb829d3fcc62d10adf.exe&#8221;, nascosto nel codice sorgente come stringa codificata in base64.</p>
<p>Sui sistemi Linux/Unix, invece, è stato eseguito un codice Python minificato, anch&#8217;esso codificato in base64, che ha inviato dati di fingerprinting del sistema a un endpoint Telegram.</p>
<h5>Codice offuscato: FNBOT2, TAGADAY e ZUPPA</h5>
<p>Oltre ai pacchetti PyPI e npm che imitano la libreria &#8220;colors&#8221;, l&#8217;analisi di Sonatype ha rivelato codice offuscato nei pacchetti denominati FNBOT2, TAGADAY e ZUPPA.</p>
<p>Questi pacchetti utilizzano uno schema simile a quello osservato in precedenti casi di attacchi cryptominer, utilizzando sei variabili denominate magia, amore, dio, destino, gioia e fiducia.</p>
<p>La tecnica di offuscamento utilizzata è comunemente facilitata da strumenti online, come quello fornito da development-tools.net.</p>
<p>La scoperta di questi pacchetti dannosi da parte di Sonatype mette in evidenza le minacce persistenti che devono affrontare i registri di software open-source come PyPI e npm. Anche se i pacchetti identificati non introducono nuovi payload o tattiche, servono a ricordare i continui tentativi di sfruttare le vulnerabilità negli ecosistemi open-source da parte di attori malintenzionati.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b5ad133d158344{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b5ad133d158344{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b5ad133d158344{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b5ad133d158344{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/">Sonatype scopre altri pacchetti PyPI e npm dannosi</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
