Im NPM-Repository wurden schÀdliche AktivitÀten in vier Paketen festgestellt, die ein Preinstall-Skript enthalten, das vor der Installation des Pakets einen Kommentar mit Informationen zur IP-Adresse, dem Standort, dem Benutzernamen, dem CPU-Modell und dem Home-Verzeichnis des Benutzers an GitHub sendete. Der schÀdliche Code wurde in den Paketen gefunden (255 Downloads), (78 Downloads), (48 Downloads) und (37 Downloads).
Die problematischen Pakete wurden vom 17. bis 24. August in NPM veröffentlicht, um sich mit Hilfe von , d.h. mit der Benennung Àhnlich klingender Namen wie andere beliebte Bibliotheken, in der Annahme, dass Benutzer einen Tippfehler bei der Eingabe des Namens machen oder Unterschiede beim AuswÀhlen eines Moduls aus der Liste nicht bemerken. Laut der Anzahl der Downloads sind etwa 400 Benutzer auf diesen Trick hereingefallen, von denen die meisten electorn mit electron verwechselt haben. Derzeit wurden die Pakete electorn und loadyaml von der NPM-Administration entfernt, wÀhrend die Pakete lodashs und loadyml vom Autor gelöscht wurden.
Die Motive der Angreifer sind unbekannt, aber es wird vermutet, dass eine Datenleckage ĂŒber GitHub (der Kommentar wurde ĂŒber eine Issue gesendet und innerhalb von 24 Stunden gelöscht) möglicherweise als Experiment zur Bewertung der EffektivitĂ€t der Methode durchgefĂŒhrt wurde oder ein mehrstufiger Angriff geplant war, bei dem in der ersten Phase Daten ĂŒber die Opfer gesammelt und in der zweiten Phase, die aufgrund einer Blockierung nicht umgesetzt wurde, ein Update mit der Integration eines gefĂ€hrlicheren schĂ€dlichen Codes oder Backdoors herausgegeben werden sollte.
Quelle: opennet.ru
