RĂŒndajad suutsid hĂ”ivata kaaslastelt konto ja vĂ€lja anda kaks pahatahtlikku NPM-paketi versiooni axios, mis pakub HTTP-klientide rakendust brauserites ja Node.js-is. Pakett axios toob rohkem kui 100 miljonit allalaadimist nĂ€dalas ja seda kasutatakse sĂ”ltuvusena 174 tuhande teise paketi poolt. Pahatahtlikud muudatused integreeriti Axiosi versioonidesse 1.14.1 ja 0.30.4 vale sĂ”ltuvuse plain-crypto-js 4.2.1 asendamise kaudu, mis sisaldas koodi komponentide allalaadimiseks, mis vĂ”tavad kĂ€ske rĂŒndajate juhtimiserverilt. Pahatahtlikud versioonid olid allalaadimiseks saadaval 31. mĂ€rtsil peaaegu 3 tunni vĂ€ltel - ajavahemikus 03:21 kuni 6:15 (MSK).
Pahatahtlikud versioonid kanti otse NPM-i kasutades axiosi peamise kaaslase ("jasonsaayman") mandaati, mööda GitHub Actions-i pĂ”himehhanismi uue vĂ€ljaandmise avaldamiseks. Eeldatakse, et rĂŒndajad suutsid kaaslaselt hĂ”ivata NPM-i juurdepÀÀsutokeni, seejĂ€rel sisenesid nad kontole ja muutsid e-posti sidumist. Kuidas tĂ€pselt juurdepÀÀsutokeni saadud ei tĂ€psustata.
KĂ€ivitatud pahatahtlik kood oli paigutatud paketti plain-crypto-js faili setup.js, aktiveeriti pĂ€rast NPM-paketi installatsiooni lĂ”petamist postinstall-kĂ€itleja kaudu (âpostinstall: «node setup.js»â) ja kasutati troojani allalaadimiseks ja installimiseks, mis rĂŒndas Windowsi, macOS-i ja Linuxi sĂŒsteeme. Oma kohaloleku varjamiseks eemaldab pahatahtlik komponent pĂ€rast kĂ€ivitamist faili setup.js ja asendab package.json-i versiooniga ilma postinstall-kasti. 
macOS-is laaditi pahatahtlik kĂ€ivitatav fail alla nimega «/Library/Caches/com.apple.act.mond», Windowsis «%PROGRAMDATA%\wt.exe», Linuxis â «/tmp/ld.py». PĂ€rast aktiveerimist Linuxis ja macOS-is saadeti iga 60 sekundi tagant rĂŒndajatelt kĂ€skluse pĂ€ring rĂŒnnutud sĂŒsteemi tĂ€itmiseks, millest vĂ”idi kasutada tĂ€iendavate pahatahtlike komponentide allalaadimist, juhuslike shell-kĂ€skude tĂ€itmist ja teatud failide otsimist/saadet. server Pahatahtlik tegevus Linuxis ja macOS-is ei kohaldanud kohaloleku sĂ€ilitamist pĂ€rast taaskĂ€ivitamist ja oli mĂ”eldud kiireks konfidentsiaalsete andmete, paroolide, tokenite ja juurdepÀÀsu vĂ”tmete kogumiseks. Windowsis loodi fail «%PROGRAMDATA%\system.bat», mis tĂ”mbas pahatahtlikku komponenti rĂŒndajatelt igal sisselogimisel.
Pahatahtlik tegevus Linuxis ja macOS-is ei ennustanud kohaloleku sĂ€ilitamist pĂ€rast taaskĂ€ivitamist ja oli mĂ”eldud kiireks konfidentsiaalsete andmete, paroolide, tokenite ja juurdepÀÀsu vĂ”tmete kogumiseks. Windowsis loodi fail «%PROGRAMDATA%\system.bat», mis tĂ”mbas pahatahtlikku komponenti rĂŒndajatelt igal sisselogimisel. serverilt rĂŒndajatelt igal sisselogimisel.
Allikas: opennet.ru
