Petuskeem on vÔimaldanud mitu populaarsest NPM-pakettidest kontrolli alla saada.

Javascript-raamatukogusid uurides tuvastati kalastamisrĂŒnnak, mille raames saadeti NPM-teenuse nimel teade, mis teatas vajadusest kinnitada oma e-posti aadress. RĂŒnnak vĂ”imaldas kurjategijatel saada ĂŒhe suurima JavaScript-projekti NPM-tokenid ning vĂ€lja anda kahjulikku koodi sisaldavaid uuendusi viiele NPM-paketile, millel on kokku umbes 100 miljonit allalaadimist nĂ€dalas.

Saadetud teade oli vormindatud NPM-i tĂŒĂŒpiliste teavituste sarnaseks, mis saadetakse aadressilt "support@npmjs.org", kuid lingina oli antud domeen "npnjs.com" asemel "npmjs.com" (kolmas tĂ€ht "n" asemel "m"). RĂŒndajad kasutasid psĂŒhholoogilist efekti, mille tĂ”ttu aju, oodates oodatud tulemust, ei mĂ€rka vĂ€ikeseid moonutusi, nagu tĂ€hemĂ€rkide asendamine sarnastega vĂ”i tĂ€hemĂ€rkide jĂ€rjestuse muutmine. Lingile klikkides avanes npmjs.com tĂ€iskopeerimine (ilmselt oli seadistatud proxĂŒ, mis interceptis juurutustokeni).

Petuskeem on vÔimaldanud mitu populaarsest NPM-pakettidest kontrolli alla saada.

RĂŒnnaku kĂ€igus loodi uusi paketiversioone:

  • eslint-config-prettier: 8.10.1, 9.1.1, 10.1.6, 10.1.7.
  • eslint-plugin-prettier: 4.2.2, 4.2.3.
  • synckit: 0.11.9.
  • @pkgr/core: 0.2.8.
  • napi-postinstall: 0.3.1.

Loobitudse vĂ€ljaannetes lisati kahjulik kood, mis rĂŒndas Windows'i platvormiga kasutajaid. Tehtud muudatused laadisid alla raamatukogu node-gyp.dll, mis sisaldas funktsionaalsust sĂŒsteemi kaugkĂ€skude tĂ€itmiseks.

Saatev isik mĂ€rkis, et ta oli kalastamise ohver umbes tund pĂ€rast esimese kaebuse laekumist kahtlaste vĂ€ljaannete kohta. Ta tĂŒhistas koheselt juurutustokeni, vahetas paroolid ning mĂ€rkis probleemsed versioonid vananenud, et vĂ€ltida nende allalaadimist automatiseeritud koostamissĂŒsteemide poolt, ja saatis probleemi versioonide eemaldamiseks NPM-i tugiteenistusele taotluse.

Ei tĂ€psustata, kui palju kasutajaid jĂ”udis kahjulikke versioone allalaadida (nĂ€iteks kahjulik eslint-plugin-prettier versioon pĂŒsis repos umbes kaks pĂ€eva). Eelmise nĂ€dala jooksul registreeriti eslint-config-prettier'il 30 miljonit allalaadimist ja seda kasutati sĂ”ltuvusena 11762 paketi puhul, eslint-plugin-prettier - 21 miljonit allalaadimist (8468 sĂ”ltuvat paketti), synckit - 18 miljonit, @pkgr/core - 16 miljonit ja napi-postinstall - 10 miljonit.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster