Атака срСщу гСрмански ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Ρ‡Ρ€Π΅Π· NPM ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ

Π Π°Π·ΠΊΡ€ΠΈΡ‚Π° Π΅ Π½ΠΎΠ²Π° ΠΏΠ°Ρ€Ρ‚ΠΈΠ΄Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ NPM ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, създадСни Π·Π° цСлСнасочСни Π°Ρ‚Π°ΠΊΠΈ срСщу гСрманскитС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Bertelsmann, Bosch, Stihl ΠΈ DB Schenker. Атаката ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π½Π° смСсванС Π½Π° зависимости, ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€Π° прСсичанСто Π½Π° ΠΈΠΌΠ΅Π½Π° Π½Π° зависимости Π² ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΈ ΠΈ Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°. Π’ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ прилоТСния Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ слСди ΠΎΡ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ NPM ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ΠΈ ΠΎΡ‚ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°, ΠΈ слСд Ρ‚ΠΎΠ²Π° поставят ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ със ΡΡŠΡ‰ΠΈΡ‚Π΅ ΠΈΠΌΠ΅Π½Π° ΠΈ ΠΏΠΎ-Π½ΠΎΠ²ΠΈ Π½ΠΎΠΌΠ΅Ρ€Π° Π½Π° вСрсията Π² ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΡ‚ΠΎ NPM Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅. Ако ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° асСмблиранСто Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈΡ‚Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Π½Π΅ са ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎ ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с тяхното Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π² настройкитС, ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€ΡŠΡ‚ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ npm счита ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΡ‚ΠΎ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π·Π° ΠΏΠΎ-висок ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ ΠΈ изтСгля ΠΏΠ°ΠΊΠ΅Ρ‚Π°, ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ ΠΎΡ‚ атакуващия.

Π—Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΡ‚ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ΠΏΠΎ-Ρ€Π°Π½ΠΎ ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° подправянС Π½Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½ΠΈ ΠΎΡ‚ изслСдоватСли ΠΏΠΎ сигурността, Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ Π½Π°Π³Ρ€Π°Π΄ΠΈ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимости Π² ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈΡ‚Π΅ Π½Π° Π³ΠΎΠ»Π΅ΠΌΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈΡ‚Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π½Π΅ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ извСстия Π·Π° тСстванС ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ обфускиран Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄, ΠΊΠΎΠΉΡ‚ΠΎ изтСгля ΠΈ изпълнява backdoor Π·Π° дистанционно ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° засСгнатата систСма.

ΠžΠ±Ρ‰ΠΈΡΡ‚ списък Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈ Π² Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, Π½Π΅ сС ΡΡŠΠΎΠ±Ρ‰Π°Π²Π°; ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ сС спомСнават само ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ gxm-reference-web-auth-server, ldtzstxwzpntxqn ΠΈ lznfjbhurpjsqmr, ΠΊΠΎΠΈΡ‚ΠΎ са ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ ΠΏΠΎΠ΄ Π°ΠΊΠ°ΡƒΠ½Ρ‚Π° Π½Π° boschnodemodules Π² NPM Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ с ΠΏΠΎ-Π½ΠΎΠ²Π° вСрсия Π½ΠΎΠΌΠ΅Ρ€Π° 0.5.70 ΠΈ 4.0.49 ΠΎΡ‚ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π½ΠΈΡ‚Π΅ Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ ΠΎΠΏΠ°ΠΊΠΎΠ²ΠΊΠΈ. ВсС ΠΎΡ‰Π΅ Π½Π΅ Π΅ ясно ΠΊΠ°ΠΊ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са успСли Π΄Π° открият ΠΈΠΌΠ΅Π½Π°Ρ‚Π° ΠΈ вСрсиитС Π½Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈΡ‚Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са спомСнати Π² ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ΠΈΡ‚Π΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°. Бмята сС, Ρ‡Π΅ информацията Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π° Π² Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация. Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‰ΠΈ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ²ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ, Π΄ΠΎΠΊΠ»Π°Π΄Π²Π°Ρ‚ Π½Π° администрацията Π½Π° NPM, Ρ‡Π΅ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈΡ‚Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ са ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ 4 часа слСд ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ ΠΈΠΌ.

Актуализация: Code White заяви, Ρ‡Π΅ Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΅ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° ΠΎΡ‚ Π½Π΅Π³ΠΎΠ² слуТитСл ΠΊΠ°Ρ‚ΠΎ част ΠΎΡ‚ ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½ΠΈΡ€Π°Π½Π° симулация Π½Π° Π°Ρ‚Π°ΠΊΠ° срСщу клиСнтска инфраструктура. По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° СкспСримСнта бяха симулирани дСйствията Π½Π° Ρ€Π΅Π°Π»Π½ΠΈ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ, Π·Π° Π΄Π° сС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ СфСктивността Π½Π° Π²ΡŠΠ²Π΅Π΄Π΅Π½ΠΈΡ‚Π΅ ΠΌΠ΅Ρ€ΠΊΠΈ Π·Π° сигурност.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€