18 pacchetti npm malevoli imitano strumenti Alibaba: è caccia al RAT multipiattaforma

18 pacchetti npm malevoli imitano strumenti Alibaba per installare un RAT multipiattaforma su Windows, Linux e macOS. Scoperti i dettagli dell'attacco.

18 pacchetti npm malevoli imitano strumenti Alibaba: è caccia al RAT multipiattaforma
Malware

Immagine illustrativa generata con AI

Il 3 agosto 2026 un’analisi di sicurezza ha portato alla luce diciotto pacchetti npm progettati per colpire sviluppatori che lavorano con l’ecosistema Alibaba. Pubblicati dall’account “ch4ce”, i moduli installano un trojan ad accesso remoto (RAT) capace di agire su Windows, Linux e macOS. L’attacco sfrutta tecniche di dependency confusion e un’infrastruttura a più stadi, con un dominio che impersona un endpoint legittimo di Alibaba Cloud. Anche se il numero di download pubblici appare contenuto, la campagna è altamente mirata e il RAT offre capacità di movimento laterale attraverso applicativi come DingTalk e Qoder.

La scoperta e la lista completa dei pacchetti

L’account “ch4ce” ha caricato i pacchetti malevoli in momenti diversi. Il più longevo, lib-mtop, era apparito in una versione vuota già a novembre 2023; le varianti attive (v1.0.1–1.0.3) sono arrivate tra marzo e aprile 2026. I nomi scelti – aone-kit, aone-kit-cli, aone-sandbox, aone-cloud-cli e altri – simulano package privati che nel registro npm usano lo scope @ali, riservato agli strumenti interni del gruppo Alibaba. In ambienti configurati per risolvere dipendenze da quel namespace, l’aggancio è automatico: il gestore di pacchetti cerca prima nel registro pubblico e, trovando un omonimo, lo installa senza avvisi.

L’elenco completo dei moduli coinvolti è:
lib-mtop, aone-kit, aone-kit-cli, aone-sandbox, local-config-parser, smart-config-manager, cloud-config-fetcher, fast-transform-pipeline, aone-cloud-cli, colder-cli, def-open-client, feedback-ai-sdk, flight-compare-analyzer, lwp-web-client, lzd-unified-station-sdk, open-worker-cli, test-skill-zip, uniapi-bridge.

Un attacco a più livelli, con regole scaricate da GitHub

La logica malevola non risiede in un unico file. I pacchetti di superficie richiamano smart-config-manager, un modulo-ponte che a sua volta dipende da componenti di basso livello contenenti il loader. Uno di questi recupera una configurazione di un “motore a regole” da un repository GitHub pubblico. Il motore abusa del modulo vm di Node.js per interpretare le regole e, in base al sistema operativo rilevato, scarica un payload aggiuntivo.

Il dominio di staging è aone-cli-next.oss-cn-beijing.aliyuncs[.]com, costruito per sembrare un endpoint di Alibaba Cloud Object Storage Service (regione Pechino). Il payload finale agisce in modo differenziato.

Payload finale: Alilang troianizzato, Launch Agent ogni 10 minuti

Su Windows il RAT individua e termina l’applicazione di sicurezza aziendale Alilang, poi la sostituisce con una versione alterata. Su Linux scarica un binario in /tmp, lo esegue come processo detached e lo cancella subito dopo averlo caricato in memoria. Su macOS inserisce uno script malevolo in ~/.zshrc e registra un Launch Agent che si riattiva ogni 10 minuti, garantendo persistenza anche dopo riavvii.

Una volta attivo, il RAT offre esecuzione comandi, upload e download di file, ricognizione di sistema, staging di tool aggiuntivi e movimento laterale. Per spostarsi tra macchine sfrutta l’iniezione in applicativi di collaborazione molto diffusi in Cina come DingTalk, Wukong e Qoder. Il codice contiene commenti in cinese e i commit sono avvenuti con fuso orario UTC+08:00, elementi che suggeriscono un attore di lingua cinese. Lo scopo più probabile è lo spionaggio industriale, con l’obiettivo di sottrarre proprietà intellettuale e accedere a reti di sviluppo.

Le contromisure e l’attacco parallelo su PyPI

Chi sviluppa usando tool Alibaba deve verificare immediatamente se uno dei 18 pacchetti è presente nei propri ambienti npm. In caso affermativo, l’ambiente va considerato compromesso. Occorre ruotare tutte le credenziali e i segreti da una macchina pulita, analizzare i sistemi alla ricerca di Launch Agent sospetti, modifiche a .zshrc, processi anomali e versioni alterate di Alilang. È consigliabile isolare gli ambienti di build e limitare l’accesso ai registri privati con scope solo alle reti autorizzate.

Negli stessi giorni, un attore non identificato ha colpito anche PyPI. Ha compromesso l’account GitHub del maintainer della libreria quantistica mrmustard (sviluppata da Xanadu) attraverso runner CI self-hosted, rubando i segreti di pubblicazione. La versione avvelenata 0.7.4 installa tre meccanismi di persistenza e ruba chiavi private SSH, credenziali AWS, configurazioni Kubernetes e informazioni sulle code HPC (SLURM, inventari GPU), esfiltrando tutto verso metrics.femboy[.]energy. L’episodio conferma che l’intera filiera del software open source – npm, PyPI e gli account degli sviluppatori – è sotto pressione da parte di avversari con obiettivi di lungo termine.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →