"Kuzey Koreli Hackerlar, 11 Zararlı npm Paketi Üzerinden BeaverTail Zararlı Yazılım Yaydı"
Kuzey Kore bağlantılı tehdit aktörleri, “Contagious Interview” (Bulaşıcı Mülakat) isimli kampanya kapsamında npm ekosistemine sızarak, BeaverTail adlı zararlı yazılımı ve yeni bir uzaktan erişim truva atı (RAT) yükleyicisini dağıtan kötü amaçlı npm paketleri yayınladı.
Socket güvenlik araştırmacısı Kirill Boychenko, raporunda şu ifadeleri kullandı:
“Bu yeni örneklerde, otomatik tespit sistemlerini ve manuel kod denetimlerini atlatmak amacıyla onaltılık (hexadecimal) dizge kodlaması kullanılıyor. Bu da tehdit aktörlerinin gizleme tekniklerinde bir evrime işaret ediyor.”
Söz konusu zararlı npm paketleri yayından kaldırılmadan önce toplamda 5.600’den fazla kez indirildi. Tespit edilen kötü amaçlı paketler şunlardır:
- empty-array-validator
- twitterapis
- dev-debugger-vite
- snore-log
- core-pino
- events-utils
- icloud-cod
- cln-logger
- node-clog
- consolidate-log
- consolidate-logger
Yaklaşık bir ay önce de benzer şekilde BeaverTail dağıtan altı npm paketi daha tespit edilmişti. Bu zararlı yazılım yalnızca JavaScript çalma işlevine sahip olmakla kalmıyor, aynı zamanda InvisibleFerret adlı Python tabanlı bir arka kapıyı da sistemlere taşıyabiliyor.
Kampanyanın nihai hedefi; geliştirici sistemlerine sızmak, hassas verileri çalmak, finansal kaynakları ele geçirmek ve sistemlerde uzun süreli kalıcılık sağlamak.
Yeni ortaya çıkan npm kütüphaneleri, çoğunlukla yardımcı araçlar veya hata ayıklayıcılar gibi görünerek geliştiricilerin dikkatini çekiyor. Özellikle dev-debugger-vite adlı paket, daha önce Lazarus Grubu tarafından kullanılan bir komuta ve kontrol (C2) adresine işaret ediyor. Bu bağlantı, SecurityScorecard tarafından Phantom Circuit adı verilen Aralık 2024 tarihli kampanya ile ilişkilendirilmişti.
Bazı paketlerin GitHub yerine Bitbucket üzerindeki depolara yönlendirmesi, dikkate değer bir detay. Örneğin, icloud-cod paketinin barındırıldığı dizin adının "eiwork_hire" olması, tehdit aktörlerinin işe alım temalı sosyal mühendislik taktiklerini yine devreye soktuğunu gösteriyor.
Buna ek olarak, cln-logger, node-clog, consolidate-log ve consolidate-logger gibi paketlerde küçük kod farklılıkları bulundu. Bu, saldırganların birden fazla zararlı varyant yayarak başarı şansını artırmaya çalıştığını gösteriyor.
Her ne kadar kodlar arasında değişiklikler olsa da, bu dört pakette yer alan kötü amaçlı içerik, uzaktan erişim sağlayan ve ikinci aşama zararlıları yükleyebilen bir RAT yükleyici olarak çalışıyor.
Boychenko’nun aktardığına göre:
“Kod, eval() fonksiyonu aracılığıyla uzaktan JavaScript kodu indirip çalıştırabiliyor. Bu, saldırganlara bulaşmış sistemlerde keyfi komutlar çalıştırma yetkisi veriyor. Yani yükleyici kendi başına bile büyük bir tehdit unsuru.”
Bu bulgular, yalnızca tedarik zinciri güvenliğine yönelik sürekli tehditleri değil, aynı zamanda Lazarus Grubu’nun ünlü ClickFix sosyal mühendislik taktiğini de kullandığını ortaya koyuyor.
Boychenko ayrıca şunu vurguladı:
“Bu tehdit aktörleri, npm, GitHub ve Bitbucket gibi platformlarda sürekli yeni hesaplar oluşturarak kötü amaçlı kodlar yayımlıyor. Taktiklerini çeşitlendirerek aynı zararlıları farklı isimlerle sunuyor ve hem BeaverTail hem de InvisibleFerret gibi çekirdek bileşenleri tekrar tekrar kullanıyor.”
BeaverTail Zararlı Yazılım'ı, Tropidoor Arka Kapısını Bırakıyor
Yeni npm paketlerinin keşfiyle eş zamanlı olarak, Güney Koreli siber güvenlik şirketi AhnLab, BeaverTail ile entegre çalışan ve daha önce belgelenmemiş bir Windows arka kapısı olan Tropidoor’u içeren yeni bir işe alım temalı oltalama kampanyasını gün yüzüne çıkardı.
Saldırganların gönderdiği e-postalar, kendilerini “AutoSquare” adlı bir şirket olarak tanıtarak alıcıları Bitbucket üzerindeki sahte bir projeyi yerel olarak klonlamaya yönlendiriyor. Proje, aslında iki önemli bileşen içeriyor:
- BeaverTail (tailwind.config.js dosyasında gömülü)
- car.dll adlı zararlı bir DLL indirme aracı
Bu iki bileşen birlikte çalışarak sisteme Tropidoor adlı yeni bir arka kapı yerleştiriyor.
Tropidoor, bellekte çalışan bir arka kapı olarak, saldırganla iletişim kurarak şu yetenekleri gerçekleştirebiliyor:
- Dosya dışa aktarma
- Sürücü ve dosya bilgisi toplama
- İşlem çalıştırma ve sonlandırma
- Ekran görüntüsü alma
- Dosya silme veya üzerine NULL / çöp veri yazma
Dahası, Tropidoor Windows’un yerel komutlarını doğrudan kullanabiliyor (schtasks, ping, reg gibi). Bu özellik daha önce Lazarus Grubu tarafından geliştirilen LightlessCan ve onun öncülü olan BLINDINGCAN (AIRDRY / ZetaNile) zararlılarında da gözlemlenmişti.
AhnLab kullanıcıları şu şekilde uyardı:
“Kullanıcılar yalnızca e-posta ekleri konusunda değil, tanımadıkları kaynaklardan gelen çalıştırılabilir dosyalar konusunda da temkinli olmalı.”






