Im NPM-Repository wurden vier Pakete identifiziert, die Benutzerdaten übertragen.

Im NPM-Repository wurde wurde schädliche Aktivität in vier Paketen festgestellt, die ein Preinstall-Skript enthalten, das vor der Installation des Pakets einen Kommentar mit Informationen zur IP-Adresse, dem Standort, dem Login, dem CPU-Modell und dem Heimatverzeichnis des Nutzers an GitHub gesendet hat. Schadhafter Code wurde in den Paketen gefunden. electorn (255 Downloads), lodashs (78 Downloads), loadyaml (48 Downloads) und loadyml (37 Downloads).

Im NPM-Repository wurden vier Pakete identifiziert, die Benutzerdaten übertragen.

Die problematischen Pakete wurden vom 17. bis 24. August in NPM veröffentlicht, um sie über Typ-Squattingzu verbreiten, d.h. mit der Vergabe von Namen, die anderen beliebten Bibliotheken ähnlich sind, in der Annahme, dass Nutzer Tippfehler beim Eingeben des Namens machen oder Unterschiede beim Auswählen eines Moduls aus der Liste nicht bemerken. Anhand der Anzahl der Downloads wurden etwa 400 Nutzer durch diesen Trick irrefgeführt, wobei der Großteil electorn mit electron verwechselte. Derzeit sind die Pakete electorn und loadyaml bereits entfernt wurden. von der NPM-Administrationen entfernt worden, während die Pakete lodashs und loadyml vom Autor gelöscht wurden.

Die Motive der Angreifer sind unbekannt, jedoch wird vermutet, dass die Datenleakage über GitHub (der Kommentar wurde über eine Issue gesendet und innerhalb von 24 Stunden gelöscht) möglicherweise im Rahmen eines Experiments zur Evaluierung der Methode erfolgte oder eine mehrstufige Attacke geplant war. In der ersten Phase wurden Daten über die Opfer gesammelt, während in der zweiten, die aufgrund einer Sperrung nicht umgesetzt wurde, die Angreifer ein Update mit gefährlicherem Malware-Code oder einem Backdoor herausgeben wollten.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster