ReversingLabs Analyseergebnisse der Nutzung im RubyGems-Repository. Typo-Squatting wird hĂ€ufig verwendet, um Schadsoftware-Pakete zu verbreiten, indem man auf Annahmen zutrifft, dass ein unaufmerksamer Entwickler Tippfehler macht oder Unterschiede nicht bemerkt. In der Untersuchung wurden ĂŒber 700 Pakete identifiziert, deren Namen den beliebten Paketen Ă€hneln und sich nur durch geringfĂŒgige Details unterscheiden, wie den Austausch Ă€hnlicher Buchstaben oder die Verwendung von Unterstrichen anstelle von Bindestrichen.
In mehr als 400 Paketen wurden Komponenten gefunden, die verdĂ€chtigt werden, schĂ€dliche AktivitĂ€ten auszufĂŒhren. Insbesondere befand sich eine Datei namens aaa.png darin, die ausfĂŒhrbaren Code im PE-Format enthielt. Diese Pakete waren mit zwei Konten verknĂŒpft, ĂŒber die im Zeitraum vom 16. bis 25. Februar 2020 insgesamt , die insgesamt etwa 95.000 Mal heruntergeladen wurden. Die Forscher informierten die Verwaltung von RubyGems, und die identifizierten schĂ€dlichen Pakete wurden bereits aus dem Repository entfernt.
Von den identifizierten problematischen Paketen war das hĂ€ufigste âatlas-clientâ, das auf den ersten Blick kaum von dem legitimen Paket ââ zu unterscheiden ist. Das genannte Paket wurde 2100 Mal heruntergeladen (das legitime Paket hingegen 6496 Mal, d.h. die Benutzer lagen in fast 25 % der FĂ€lle falsch). Die anderen Pakete wurden im Durchschnitt 100-150 Mal heruntergeladen und tarnten sich als andere Pakete, indem sie eine Ă€hnliche Technik zur Ersetzung von Unterstrichen und Bindestrichen verwendeten (zum Beispiel unter den : appium-lib, action-mailer_cache_delivery, activemodel_validators, asciidoctor_bibliography, assets-pipeline, apress_validators, ar_octopus-replication-tracking, aliyun-open_search, aliyun-mns, ab_split, apns-polite).
Die bösartigen Pakete bestanden aus einer PNG-Datei, in der anstelle eines Bildes eine ausfĂŒhrbare Datei fĂŒr die Windows-Plattform platziert war. Die Datei wurde mit dem Tool Ocra Ruby2Exe erstellt und umfasste ein selbstextrahierendes Archiv mit einem Ruby-Skript und dem Ruby-Interpreter. Bei der Installation des Pakets wurde die PNG-Datei in eine EXE-Datei umbenannt und ausgefĂŒhrt. WĂ€hrend der AusfĂŒhrung wurde eine Datei mit VBScript erstellt und dem Autostart hinzugefĂŒgt. Dieses schadhafte VBScript analysierte im Loop den Inhalt der Zwischenablage auf Informationen, die wie Adressen von Krypto-Wallets aussahen, und ersetzte die Wallet-Adresse, in der Erwartung, dass der Benutzer keine Unterschiede bemerkt und die Gelder an die falsche Wallet ĂŒberweist.
Die durchgefĂŒhrte Untersuchung hat ergeben, dass es nicht schwierig ist, bösartige Pakete in eines der beliebtesten Repositories einzufĂŒgen, und diese Pakete können unbemerkt bleiben, trotz einer erheblichen Anzahl an Downloads. Es sollte angemerkt werden, dass das Problem fĂŒr RubyGems ist und auch andere beliebte Repositories betrifft. Beispielsweise haben dieselben Forscher im letzten Jahr Im NPM-Repository wurde das schĂ€dliche Paket bb-builder gefunden, das eine Ă€hnliche Technik zum AusfĂŒhren von Dateien verwendet, um Passwörter zu stehlen. Zuvor war dieser Backdoor in der AbhĂ€ngigkeit vom NPM-Paket event-stream, und der schĂ€dliche Code wurde rund 8 Millionen Mal heruntergeladen. Schadhafte Pakete tauchen auch auf.
Quelle: opennet.ru
