Ondsinnede npm-pakker leverte fjernstyringsverktøyet NodeCordRAT
Forskere hos Zscaler ThreatLabz avdekket i november 2025 tre ondsinnede npm-pakker, bitcoin-main-lib, bitcoin-lib-js og bip40, som installerte et nytt fjernstyringsverktøy kalt NodeCordRAT. Skadevaren kunne stjele passord, nettleserøkter, API-nøkler og hemmeligheter fra kryptolommebøker, blant annet MetaMask-data, og kommuniserte med angriperne via Discord. Pakkene var navnetypede etterlikninger av legitime pakker og er senere fjernet fra npm-registeret.
Hva det betyr for virksomheten
Angrepet rammer utviklingsmiljøet, ikke produksjonsserverne. En utvikler som installerer feil pakke, gir angriperen tilgang til det samme som utvikleren har: kildekode, tilgangsnøkler til skytjenester og aktive innlogginger. Fordi kommunikasjonen gikk over Discord, ser trafikken ut som alminnelig bruk av en kjent tjeneste. Hendelsen er en påminnelse om at leverandørkjederisiko også omfatter åpne pakkeregistre uten formell leverandør.
Berigo anbefaler
- Innfør et internt speil eller en godkjenningsliste for tredjepartspakker, slik at nye avhengigheter ikke hentes direkte fra offentlig register.
- Sperr eller logg utgående trafikk fra utviklermaskiner og byggeservere til tjenester som ikke er nødvendige for arbeidet.
- Sørg for at tilgangsnøkler brukt i utviklingsmiljøet er kortlevde og enkle å rullere.
- Gjør navnetyping til et fast kontrollpunkt i kodegjennomgang: nye avhengigheter skal begrunnes og verifiseres, ikke bare kompilere.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt