NPM-is on tuvastatud 15 tuhat kalaparanduse ja rÀmpsposti paketti.

JĂ€lgitud on rĂŒnnak NPM katalooge kasutajatele, mille tulemusena 20. veebruaril laaditi NPM-i reposse ĂŒles ĂŒle 15 000 paketi, mille README-failides olid lingid pahavara lehtedele vĂ”i suunamislinkidele, mille kaudu klikkimiste eest makstakse tasu. AnalĂŒĂŒsi kĂ€igus tuvastati pakettides 190 unikaalset phishing- vĂ”i reklaamilinki, mis hĂ”lmavad 31 domeeni.

Pakettide nimekiri valiti tavainimeste tĂ€helepanu köitmiseks, nĂ€iteks 'free-tiktok-followers', 'free-xbox-codes', 'instagram-followers-free' jne. EesmĂ€rk oli tĂ€ita peamist lehekĂŒlge NPM-is spĂ€mmerpakettidega, kasutades hiljutisi uuendusi. Pakettide kirjeldustes esitati lingid, mis lubasid tasuta jagamisi, kingitusi, mĂ€nguhĂ€kke ja tasuta teenuseid jĂ€lgijate ja like'ide tĂ”stmiseks sotsiaalmeedias, nagu TikTok ja Instagram. See ei ole esimene selline rĂŒnnak, juba detsembris registreeriti NuGet, NPM ja PyPi kataloogides 144 000 spĂ€mmi paketi avaldamine.

NPM-is on tuvastatud 15 tuhat kalaparanduse ja rÀmpsposti paketti.

Pakettide sisu genereeriti automaatselt python-skripti abil, mis ilmselt jĂ€i hooletuse tĂ”ttu pakettidesse ja sisaldas tööaluseid mandaate, mida kasutati rĂŒnnaku kĂ€igus. Pakette avaldati mitmete erinevate kontode alt, kasutades meetodeid, mis raskendavad jĂ€lgede vĂ€ljakirjutamist ja probleemsete paketide kiiret tuvastamist.

Lisaks petuskeemidele NPM-i ja PyPi hoidlatest avastati ka mitmeid katseid pahatahtlike paketide avaldamiseks:

  • PyPI registris leiti 451 pahatahtlikku pakett, mis varjas end mĂ”ne populaarse teegi all tavalise nimesĂŒva tĂ”ttu (sarnaste nimede kasutamine, mis erinevad teatud sĂŒmbolite poolest, nĂ€iteks vper asemel vyper, bitcoinnlib asemel bitcoinlib, ccryptofeed asemel cryptofeed, ccxtt asemel ccxt, cryptocommpare asemel cryptocompare, seleium asemel selenium, pinstaller asemel pyinstaller jne). Pakettidesse oli varjatud kood, mis varastas krĂŒptovaluutat, tuvastades krĂŒptovaluuta rahakoti identifikaatoreid, mis asusid lĂ”ikelaual, ja muutes need kurjategija rahakoti numbriks (supponeeritakse, et makse tegemisel ei mĂ€rka ohver, et lĂ”ikelaual olev rahakoti number on erinev). Asenduse tegi brauseri lisand, mis töötas iga kĂŒlastatava veebilehe kontekstis.
  • PyPI hoidlas tuvastati mitmeid pahatahtlikke HTTP-raamatukogusid. Pahatahtlik tegevus leiti 41 pakendis, mille nimed valiti vĂ€lja type-squatting meetodite abil ja nad meenutasid populaarseid raamatukogusid (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2 jne). Sisu oli stiliseeritud töötavateks HTTP-raamatukogudeks vĂ”i kopeeris olemasolevate raamatukogude koodi, samas kui kirjel toodud vĂ€idetes rĂ”hutati eeliseid ja vĂ”rreldi neid legitiimsete HTTP-raamatukogudega. Pahatahtlik tegevus piirnes kas pahavara allalaadimisega sĂŒsteemi vĂ”i konfidentsiaalsete andmete kogumise ja saatmisega.
  • NPM-is tuvastati 16 JavaScript-paketti (speedte*, trova*, lagra), mis peale deklareeritud funktsionaalsuse (lĂ€bipaistvuse testimine) sisaldasid ka koodi krĂŒptovaluuta kaevandamiseks kasutaja teadmata.
  • NPM-is tuvastati 691 pahatahtlikku paketti. Suur osa probleemsetest paketidest pretendas olevat Yandexi projektid (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms jne) ja sisaldas koodi konfidentsiaalse teabe saatmiseks vĂ€listele. serveritesse. Eeldatakse, et pakette paigaldanud isikud proovisid projektide koostamisel oma sĂ”ltuvuste asendamist Yandexis (sisemiste sĂ”ltuvuste asendamise meetod). PyPI hoidlas leidsid samad uurijad 49 paketti (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp jne), millel on obfuskeeritud pahavara, mis laadib ja kĂ€ivitab vĂ€lise tĂ€itmisfaile. serverid.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster