Alan Pope, ehemaliger Engineering- und Community-Manager bei Canonical, hat auf eine neue Welle von Angriffen auf Nutzer des Snap Store App-Katalogs hingewiesen. Statt neue Konten zu registrieren, beginnen Angreifer, abgelaufene Domains zu kaufen, die in den E-Mails registrierter Entwickler von Snap-Paketen erscheinen. Nach dem Erwerb der Domain leiten die Angreifer den E-Mail-Verkehr auf ihren Server um und, indem sie die Kontrolle über die E-Mail erhalten, initiieren sie den Prozess zur Wiederherstellung eines vergessenen Passworts für den Zugriff auf das Konto.
Sobald Angreifer die Kontrolle über ein bestehendes Konto erlangt haben, können sie schädliche Updates für zuvor veröffentlichte vertrauenswürdige Anwendungen bereitstellen, indem sie die strengen Prüfungen umgehen, die für neue Teilnehmer angewendet werden, und dadurch das Hinzufügen von Warnhinweisen zu neuen Projekten vermeiden. Alan Pope hat mindestens zwei von Angreifern erstandene Domains (enstorewise.tech und vagueentertainment.com) identifiziert, die für den Kontodiebstahl verwendet werden, es wird jedoch angenommen, dass es noch viele weitere Fälle gibt.
In der Vergangenheit beschränkten sich Cyberkriminelle darauf, eigene Konten zu registrieren, über die sie schädliche Pakete veröffentlichten, die sich als offizielle Versionen beliebter Software ausgaben, oder sie verwendeten Namen, die bestehenden Paketen ähnlich waren (Typosquatting). Als Reaktion darauf führte Canonical eine manuelle Überprüfung neuer Paketnamen ein, die erstmals im Snap Store veröffentlicht werden. Nach dieser Maßnahme konzentrierte sich die Hauptaktivität der Malware-Verbreiter auf die Veröffentlichung originärer Pakete, deren Bewerbung in sozialen Medien und das Veröffentlichen von schädlichen Updates nach einiger Zeit, die versuchten, die automatisierten Überprüfungen und Filter im Snap Store zu umgehen.
Jetzt hat sich der Angriffsvektor in Richtung des Wiederkaufs abgelaufener Domains verschoben, da im Snap Store keine Prüfung der Aktualität von Domainnamen, die in E-Mail-Adressen verwendet werden, implementiert wurde. Im vergangenen Jahr hatte das PyPI-Repository (Python Package Index) ein ähnliches Problem, dessen automatische Überprüfung abgelaufener Domains dazu führte, dass diese in den Status „nicht bestätigt“ übertragen wurden. Im PyPI wurden über 1800 solcher E-Mail-Adressen gesperrt.
Quelle: opennet.ru
