ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ скомпромСтировали 469 ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ AUR

Зафиксирована массовая компромСтация ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ AUR (Arch User Repository), примСняСмом Π² Arch Linux для распространСния ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΎΡ‚ сторонних Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ². ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ 469 ΠΏΠ°ΠΊΠ΅Ρ‚Π°ΠΌΠΈ ΠΈ смогли Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ Π² Π½ΠΈΡ… врСдоносный ΠΊΠΎΠ΄ для ΠΊΡ€Π°ΠΆΠΈ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΈ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ доступ с систСм ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Π‘Ρ€Π΅Π΄ΠΈ ΠΏΡ€ΠΎΡ‡Π΅Π³ΠΎ, врСдоносный ΠΊΠΎΠ΄ Π±Ρ‹Π» ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π½ Π² поставляСмый Ρ‡Π΅Ρ€Π΅Π· AUR ΠΏΠ°ΠΊΠ΅Ρ‚ ALVR, популярный Ρƒ Π»ΡŽΠ±ΠΈΡ‚Π΅Π»Π΅ΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹Ρ… ΠΈΠ³Ρ€.

ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ взяли Π½Π° сСбя сопровоТдСниС ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ… статус Β«orphanedΒ» ΠΈ ΠΎΡΡ‚Π°Π²ΡˆΠΈΡ…ΡΡ Π±Π΅Π· ΡΠΎΠΏΡ€ΠΎΠ²ΠΎΠΆΠ΄Π°ΡŽΡ‰ΠΈΡ…. Π’ качСствС ΠΈΠΌΠ΅Π½ΠΈ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π»ΠΎΡΡŒ имя послСднСго ΡΠΎΠΏΡ€ΠΎΠ²ΠΎΠΆΠ΄Π°ΡŽΡ‰Π΅Π³ΠΎ, Π½ΠΎ Π΄Ρ€ΡƒΠ³ΠΎΠΉ email, послС Ρ‡Π΅Π³ΠΎ добавлялся ΠΎΠ΄ΠΈΠ½ ΠΊΠΎΠΌΠΌΠΈΡ‚ ΠΈ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»ΠΎΡΡŒ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅. ΠšΠΎΠΌΠΌΠΈΡ‚ добавлял Β«npmΒ» Π² список зависимостСй PKGBUILD ΠΈ вставлял Π² post_install-Π±Π»ΠΎΠΊ скрипта install.sh строку для установки Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… NPM-ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ². Π’ числС устанавливаСмых NPM-ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² присутствовали ΠΎΠ΄ΠΈΠ½ ΠΈΠ»ΠΈ нСсколько популярных Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ atomic-lockfile, содСрТащий скрытоС врСдоносноС ПО. Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ установки NPM-ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΠ»ΠΎΡΡŒ Π²ΠΎ всС скомпромСтированныС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρ‹, Π΄Π°ΠΆΠ΅ Ссли Π² Π½ΠΈΡ… Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ JavaScript ΠΈ NPM.

ПослС Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΠΈ врСдоносноС ПО Π·Π°ΠΊΡ€Π΅ΠΏΠ»ΡΠ»ΠΎΡΡŒ Π² систСмС Π² Π²ΠΈΠ΄Π΅ сСрвиса systemd со случайным ΠΈΠΌΠ΅Π½Π΅ΠΌ ΠΈ ΠΏΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ ΠΊΠ°ΠΌΡƒΡ„Π»ΠΈΡ€ΠΎΠ²Π°Π»ΠΎΡΡŒ ΠΏΠΎΠ΄ ΠΏΠΎΡ‚ΠΎΠΊ ядра. ΠŸΡ€ΠΈ запускС с ΠΏΡ€Π°Π²Π°ΠΌΠΈ root сСрвис создавался Π½Π° систСмном ΡƒΡ€ΠΎΠ²Π½Π΅ (/etc/systemd/system) ΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π» Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΉ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ядра rootkit, Π° ΠΏΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ с ΠΏΡ€Π°Π²Π°ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ β€” запускался ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ (~/.config/systemd/user). ВрСдоносноС ПО осущСствляло сканированиС ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ Π½Π° внСшний сСрвСр ΠΊΠ»ΡŽΡ‡Π΅ΠΉ ΠΈ ΡƒΡ‡Ρ‘Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… VPN, Docker, Podman ΠΈ SSH, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠ·Π²Π»Π΅Ρ‡Ρ‘Π½Π½Ρ‹Ρ… ΠΈΠ· Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, истории ΠΊΠΎΠΌΠ°Π½Π΄ Π² shell, ΠΊΠ»ΡŽΡ‡Π΅ΠΉ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Π½Ρ‹Ρ… кошСльков, Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² доступа ΠΊ Slack, Microsoft Teams, Discord, GitHub, NPM ΠΈ Vault.

Source: opennet.ru

Pagpalit kasaligan nga pag-host alang sa mga site nga adunay proteksyon sa DDoS, mga server sa VPS VDS πŸ”₯ Pagpalit og kasaligang website hosting nga adunay proteksyon sa DDoS, VPS VDS servers | ProHoster