En el repositorio NPM se detectó actividad maliciosa en cuatro paquetes que incluían un script preinstall, el cual enviaba información sobre la dirección IP, ubicación, inicio de sesión, modelo de CPU y directorio personal del usuario a GitHub antes de la instalación del paquete. Se encontró código malicioso en los paquetes (255 descargas), (78 descargas), (48 descargas) y (37 descargas).
Los paquetes problemáticos estuvieron disponibles en NPM del 17 al 24 de agosto para ser distribuidos utilizando , es decir, con nombres similares a los de otras bibliotecas populares, con la esperanza de que el usuario cometiera un error tipográfico al escribir el nombre o no notara las diferencias al elegir un módulo de la lista. Según el número de descargas, alrededor de 400 usuarios cayeron en esta trampa, la mayoría de los cuales confundió electorn con electron. Actualmente, los paquetes electorn y loadyaml han sido eliminados por la administración de NPM, mientras que los paquetes lodashs y loadyml fueron retirados por el autor.
Los motivos de los atacantes son desconocidos, pero se sospecha que la filtración de información a través de GitHub (el comentario se enviaba a través de un Issue y se eliminaba dentro de las 24 horas) podría haberse realizado como parte de un experimento para evaluar la efectividad del método, o podría haber sido un ataque planificado en varias etapas, donde en la primera se recopilaban datos sobre las víctimas, y en la segunda, que no se llevó a cabo debido al bloqueo, los atacantes planeaban lanzar una actualización con un código malicioso más peligroso o un backdoor incluido en la nueva versión.
Fuente: opennet.ru
