Алан Поўп (Alan Pope), былы менеджэр па інжынірынгу і ўзаемадзеянню з супольнасцю ў кампаніі Canonical, звярнуў увагу на новую хвалю нападаў на карыстальнікаў каталога прыкладанняў Snap Store. Замест рэгістрацыі новых уліковых запісаў, зламыснікі пачалі выкупляць пратэрмінаваныя дамены, якія фігуруюць у email зарэгістраваных распрацоўшчыкаў snap-пакетаў. Пасля перакупкі дамена зламыснікі перанакіроўваюць паштовы трафік на свой сервер і атрымаўшы кантроль над email, ініцыююць працэс аднаўлення забытага пароля для доступу да ўліковага запісу.
Атрымаўшы кантроль за існуючым уліковым запісам атакавалыя могуць размясціць шкоднаснае абнаўленне раней апублікаваных годных даверу прыкладанняў, абышоўшы пашыраныя праверкі, якія прымяняюцца да новых удзельнікаў, і пазбегнуўшы дадання папераджальных пазнак аб новых праектах. Алан Поўп выявіў як мінімум два дамены (enstorewise.tech і vagueentertainment.com), выкупленых зламыснікамі для захопу ўліковых запісаў, але мяркуецца, што такіх выпадкаў нашмат больш.
У мінулым зламыснікі абмяжоўваліся рэгістрацыяй уласных уліковых запісаў, пад якімі публікаваліся шкоднасныя пакеты, якія выдаюць сябе за афіцыйныя зборкі папулярных праграм, або выкарыстоўваюць імёны, падобныя на ўжо існуючыя пакеты (тайпсквотынг). У адказ кампанія Canonical увяла ручную праверку новых імёнаў пакетаў, упершыню якія размяшчаюцца ў Snap Store. Пасля гэтага асноўная актыўнасць распаўсюджвальнікаў шкоднаснага ПА засяродзілася на размяшчэнні арыгінальных пакетаў, іх рэкламаванні ў сацыяльных сетках і публікацыі праз нейкі час шкоднаснага абнаўлення, які спрабуе абыйсці наяўныя ў Snap Store аўтаматызаваныя праверкі і фільтры.
Цяпер вектар нападу зрушыўся ў бок перакупкі пратэрмінаваных даменаў, бо ў рэпазітары Snap Store не была рэалізаваная праверка актуальнасці. даменных імён, якія выкарыстоўваюцца ў email-адрасах. У мінулым годзе з падобнай праблемай сутыкнуўся рэпазітар PyPI (Python Package Index), які пачаў аўтаматычна перакладаць email з пратэрмінаванымі даменамі ў стан непацверджаных. У PyPI было заблакавана больш за 1800 падобных email-адрасоў.
Крыніца: opennet.ru
