Alan Pope, ex gerente de ingeniería y relaciones comunitarias en Canonical, advirtió sobre una nueva ola de ataques a los usuarios del directorio de aplicaciones Snap Store. En lugar de registrar nuevas cuentas, los atacantes han comenzado a comprar dominios caducados pertenecientes a los correos electrónicos de los desarrolladores registrados de paquetes snap. Tras la compra del dominio, los atacantes redirigen el tráfico de correo a su servidor y, al obtener control sobre el correo electrónico, inician el proceso de recuperación de contraseña olvidada para acceder a la cuenta.
Al obtener control de una cuenta existente, los atacantes pueden publicar actualizaciones maliciosas de aplicaciones previamente confiables, eludiendo las verificaciones extensas aplicadas a nuevos participantes y evitando la adición de etiquetas de advertencia sobre nuevos proyectos. Alan Pope identificó al menos dos dominios (enstorewise.tech y vagueentertainment.com) comprados por los atacantes para apoderarse de las cuentas, pero se presume que hay muchos más casos.
En el pasado, los atacantes se limitaban a registrar sus propias cuentas desde las cuales publicaban paquetes maliciosos haciéndose pasar por compilaciones oficiales de programas populares, o utilizando nombres similares a paquetes ya existentes (typosquatting). En respuesta, Canonical implementó una verificación manual de nuevos nombres de paquetes que se publican por primera vez en Snap Store. Después de esto, la actividad principal de los distribuidores de malware se centró en publicar paquetes originales, promocionarlos en redes sociales y, tras un tiempo, publicar una actualización maliciosa tratando de eludir las verificaciones y filtros automatizados existentes en Snap Store.
Ahora, el vector de ataque se ha desplazado hacia la compra de dominios caducados, ya que en el repositorio de Snap Store no se implementó una verificación de actualidad de nombres de dominio, utilizada en las direcciones de correo electrónico. El año pasado, el repositorio PyPI (Python Package Index) enfrentó un problema similar, comenzando a convertir automáticamente los correos electrónicos con dominios caducados en estado no verificado. En PyPI, se bloquearon más de 1800 de estas direcciones de correo electrónico.
Fuente: opennet.ru
