研究人员在npm比特币主题包中发现隐藏的NodeCordRAT恶意软件
创始人
2026-01-09 22:04:27
0

网络安全研究人员发现了三个恶意的npm软件包,这些软件包被设计用来传播一个此前未被记录的恶意软件NodeCordRAT。

这些软件包的名称如下所列,截至2025年11月已全部被下架。它们由一个名为"wenmoonx"的用户上传:

bitcoin-main-lib(2,300次下载)

bitcoin-lib-js(193次下载)

bip40(970次下载)

Zscaler ThreatLabz研究员Satyam Singh和Lakhan Parashar表示:"bitcoin-main-lib和bitcoin-lib-js软件包在安装过程中会执行一个postinstall.cjs脚本,该脚本会安装包含恶意载荷的bip40软件包。这个最终载荷被ThreatLabz命名为NodeCordRAT,它是一个具有数据窃取能力的远程访问木马程序。"

NodeCordRAT的名称来源于使用npm作为传播载体和使用Discord服务器进行命令控制通信。该恶意软件能够窃取Google Chrome凭据、API令牌,以及来自MetaMask等加密货币钱包的助记词。

据这家网络安全公司称,该攻击活动背后的威胁行为者被认为是以合法bitcoinjs项目中的真实存储库来命名这些软件包的,如bitcoinjs-lib、bip32、bip38和bip38。

"bitcoin-main-lib"和"bitcoin-lib-js"都包含一个"package.json"文件,该文件以"postinstall.cjs"作为安装后脚本,导致执行包含NodeCordRAT载荷的"bip40"。

除了对受感染主机进行指纹识别以在WindowsLinuxmacOS系统中生成唯一标识符外,该恶意软件还利用硬编码的Discord服务器开启隐蔽通信通道来接收指令并执行:

!run,使用Node.jsexec函数执行任意shell命令

!screenshot,截取完整桌面屏幕截图并将PNG文件外泄到Discord频道

!sendfile,将指定文件上传到Discord频道

Zscaler表示:"这些数据通过Discord的API使用硬编码令牌进行外泄,并发送到私人频道。被窃取的文件通过Discord的REST端点/channels/{id}/messages作为消息附件上传。"

Q&A

Q1:NodeCordRAT是什么恶意软件?

A:NodeCordRAT是研究人员新发现的远程访问木马程序,具有数据窃取能力。它通过npm软件包传播,使用Discord服务器进行命令控制通信,能够窃取Chrome凭据、API令牌和加密货币钱包助记词。

Q2:这些恶意npm软件包是如何工作的?

A:bitcoin-main-lib和bitcoin-lib-js软件包在安装时会执行postinstall.cjs脚本,该脚本会自动安装包含恶意载荷的bip40软件包,从而在用户系统中植入NodeCordRAT木马程序。

Q3:NodeCordRAT具备哪些攻击功能?

A:NodeCordRAT可以执行任意shell命令、截取桌面屏幕截图、上传指定文件到Discord频道,还能窃取Google Chrome凭据、API令牌和MetaMask等加密货币钱包的助记词信息。

相关内容

关于东财景气成长混合型发起...
根据《中华人民共和国证券投资基金法》、《公开募集证券投资基金运作管...
2026-04-14 10:02:52
神驰机电[603109]关...
本版导读 2026-04-14 2026-04-14 ...
2026-04-14 10:02:27
国金证券股份有限公司 关于...
证券代码:600109 证券简称:国金证券 公告编号:临2026-...
2026-04-14 10:01:58
富时中国A50指数期货夜盘...
富时中国A50指数 期货夜盘收涨0.33%,报15178点。
2026-04-14 10:01:06
上期所基本金属期货夜盘收盘...
每经AI快讯,4月14日,上期所基本金属期货夜盘收盘涨跌不一,沪镍...
2026-04-14 10:00:23
价格跌破成本线获支撑 多晶...
证券时报记者 刘俊伶 受市场传闻以及价格跌破成本影响,4月13日,...
2026-04-14 10:00:11
WTI原油期货结算价收涨2...
每经AI快讯,4月14日,WTI原油期货结算价收涨2.6%,上涨2...
2026-04-14 09:59:58
CBOT农产品期货主力合约...
每经AI快讯,当地时间4月13日,芝加哥期货交易所(CBOT)农产...
2026-04-14 09:59:46
紫金黄金国际(02259....
证券之星消息,4月13日南向资金增持34.97万股紫金黄金国际(0...
2026-04-14 09:57:23

热门资讯

价格跌破成本线获支撑 多晶硅期... 证券时报记者 刘俊伶 受市场传闻以及价格跌破成本影响,4月13日,广期所多晶硅期货主力合约封死涨停板...
CBOT农产品期货主力合约收盘... 每经AI快讯,当地时间4月13日,芝加哥期货交易所(CBOT)农产品期货主力合约收盘表现分化,大豆期...
COMEX黄金期货收跌0.43... 每经AI快讯,4月14日,COMEX黄金期货收跌0.43%,报4766.6美元/盎司;COMEX白银...
【ETF动向】4月13日科创1... 证券之星消息,4月13日,科创100ETF博时基金(588030)跌0.07%,成交额4.46亿元。...
中国工商银行申请共识参数调整方... 国家知识产权局信息显示,中国工商银行股份有限公司申请一项名为“共识参数调整方法、装置、设备、介质及程...
基金忠言|富国基金“挖到宝”,... 图片来源:视觉中国 蓝鲸新闻4月13日讯(记者 祁和忠)这是公募基金业的一场双向奔赴,是一个美丽而且...
外交部:关税战没有赢家 澎湃新闻记者 杨文钦 朱郑勇 4月13日,外交部发言人郭嘉昆主持例行记者会。有外媒记者提问,美国总统...
基金分红:红利恒生基金4月21... 证券之星消息,4月13日发布《招商恒生港股通高股息低波动交易型开放式指数证券投资基金2026年度第三...
基金经理投资笔记 | 经济周期... 《基金经理投资笔记》资产配置系列 以配置驭周期,以专业守财富 作者:魏凤春(博士),创金合信基金首席...
中国乡村发展基金会2025年度... 中新网北京4月13日电 中国乡村发展基金会日前发布的2025年度报告显示,全会年度内共接受捐赠款物1...