استقرار بدافزار BeaverTail توسط Lazarus از طریق پکیج‌های npm مخرب 

security news

عوامل تهدید Lazarus کره‌شمالی مرتبط با کمپین Contagious Interview، با انتشار پکیج‌های مخرب بیشتری که توزیع‌کننده بدافزار BeaverTail هستند و همچنین لودر جدید تروجان دسترسی از راه دور (RAT) سیطره خود را بر روی اکوسیستم npm گسترش می‌دهند.

بر اساس گزارش محقق امنیتی Socket: نمونه‌های اخیر که پیش از حذف، مجموعاً بیش از 5.600 بار دانلود شده‌اند از رمزگذاری رشته‌های هگزا دسیمال برای فرار از سیستم‌های تشخیص خودکار و ممیزی کد دستی استفاده می‌کنند که بیانگر تغییر در تکنیک‌های مبهم‌سازی عوامل تهدید است. این افشاگری اندکی پس از کشف مجموعه‌ای از شش پکیج‌ npm توزیع‌کننده سارق اطلاعات جاوا اسکریپت به نام BeaverTail انجام شد که به ارائه درب‌پشتی مبتنی بر پایتون InvisibleFerret نیز اقدام می‌کرد.

هدف نهایی این کمپین نفوذ به سیستم‌های توسعه‌دهنده تحت پوشش فرآیند مصاحبه شغلی، سرقت داده‌های حساس، حذف دارایی‌های مالی و حفظ دسترسی طولانی مدت به سیستم‌های در معرض خطر است. کتابخانه‌های npm تازه شناسایی‌شده در قالب ابزارهای کاربردی و اشکال‌زدا ظاهر شدند و یکی از آن‌ها – dev-debugger-vite – آدرس C2 مورد استفاده گروه Lazarus در کمپین Phantom Circuit را به کار گرفته بود.

https://thehackernews.com/2025/04/north-korean-hackers-deploy-beavertail.html