Alan Pope, ehemaliger Manager für Engineering und Community-Interaktion bei Canonical, wies auf eine neue Welle von Angriffen auf Benutzer des Snap Store-Anwendungs Katalogs hin. Anstatt neue Konten zu registrieren, begannen Angreifer, abgelaufene Domains zu kaufen, die in den E-Mails registrierter Entwickler von Snap-Paketen erscheinen. Nach dem Kauf der Domain leiten die Angreifer den E-Mail-Verkehr auf ihren Server um und initiieren den Passwort-Wiederherstellungsprozess für den Zugriff auf das Konto.
Wenn Angreifer die Kontrolle über ein bestehendes Konto übernehmen, können sie bösartige Updates für zuvor vertrauenswürdige Anwendungen veröffentlichen, indem sie die erweiterten Prüfungen umgehen, die auf neue Teilnehmer angewendet werden, und vermeiden, Warnhinweise für neue Projekte hinzuzufügen. Alan Pope identifizierte mindestens zwei Domains (enstorewise.tech und vagueentertainment.com), die von Angreifern gekauft wurden, um Konten zu übernehmen, es wird jedoch vermutet, dass es viel mehr solcher Fälle gibt.
In der Vergangenheit beschränkten sich Angreifer auf die Registrierung eigener Konten, unter denen bösartige Pakete veröffentlicht wurden, die sich als offizielle Builds beliebter Programme ausgaben, oder nutzten Namen, die bestehenden Paketen ähnlich waren (Typ-Squatting). In Reaktion darauf führte Canonical eine manuelle Überprüfung neuer Paketnamen ein, die erstmals im Snap Store veröffentlicht wurden. Danach verlagerte sich die Hauptaktivität der Malware-Verbreiter auf die Veröffentlichung originaler Pakete, deren Bewerbung in sozialen Medien und die spätere Veröffentlichung eines bösartigen Updates, das versuchte, die automatisierten Prüfungen und Filter im Snap Store zu umgehen.
Jetzt hat sich der Angriffsfokus auf den Kauf abgelaufener Domains verschoben, da der Snap Store keine Aktualitätsüberprüfung für Domainnamen, die in E-Mail-Adressen verwendet werden, implementiert hat. Im vergangenen Jahr sah sich das PyPI-Repository (Python Package Index) mit einem ähnlichen Problem konfrontiert, das begann, E-Mails mit abgelaufenen Domains automatisch in den Status unbestätigt zu versetzen. Im PyPI wurden mehr als 1800 solcher E-Mail-Adressen gesperrt.
Quelle: opennet.ru
