NPM-paketti UAParser.js, millel on 8 miljonit allalaadimist nädalas, on sisestatud pahavara.

NPM-repositooriumist kolme pahatahtliku paketti, mis kopeerisid UAParser.js teeki, eemaldamisega seotud lugu sai ootamatu jätku - tundmatud kurjategijad võtsid kontrolli UAParser.js projekti autori konto üle ja väljastasid uuendusi, mis sisaldasid paroolide vargust ja krüptovaluutade kaevandamise koodi.

Probleem on selles, et UAParser.js teek, mis pakub funktsioone User-Agent HTTP-pealkirjade analüüsimiseks, registreerib nädalas umbes 8 miljonit allalaadimist ja seda kasutatakse sõltuvusena enam kui 1200 projektis. On teatatud, et UAParser.js-i kasutatakse selliste ettevõtete projektides nagu Microsoft, Amazon, Facebook, Slack, Discord, Mozilla, Apple, ProtonMail, Autodesk, Reddit, Vimeo, Uber, Dell, IBM, Siemens, Oracle, HP ja Verison.

Rünnak toimus arendaja konto häkkimise kaudu, kes kahtlustas midagi valesti pärast ebatavalist rämpsposti laine, mis tuli tema postkasti. Kuidas täpselt arendaja konto häkitud on, ei ole teada. Ründajad lõid versioonid 0.7.29, 0.8.0 ja 1.0.0, integreerides neisse pahavara koodi. Mitme tunni jooksul taastasid arendajad kontrolli projekti üle ja lõid uuendused 0.7.30, 0.8.1 ja 1.0.1, mis lahendasid probleemi. Pahatahtlikud versioonid avaldati ainult NPM-repositooriumis pakettidena. Projekti GitHubi Git-repositoorium ei olnud kahjustatud. Kõik kasutajad, kes on paigaldanud probleemsid versioone ja kellel ilmneb Linuxi/macos süsteemis fail jsextension, ning Windowsis failid jsextension.exe ja create.dll, peaksid pidama oma süsteemi kompromiteerituks.

Lisatud pahatahtlikud muudatused meenutasid muudatusi, mis olid varem esitatud UAParser.js kloonides, mis tõenäoliselt olid välja antud funktsionaalsuse testimiseks, enne kui toimus laialdane rünnak peamise projekti vastu. Kasutaja süsteemi laaditi ja käidi välisest hostist käivitatav fail jsextension, mis valiti vastavalt kasutaja platvormile ja toetas töötamist Linuxis, macOS-is ja Windowsis. Windowsi platvormil, peale Monero krüptovaluuta kaevandamise programmi (kasutatud kaevandaja XMRig), korraldasid kurjategijad ka create.dll teegi integreerimise paroolide püüdmiseks ja nende saatmiseks välismaale.

Laadimiskood on lisatud faili preinstall.sh, kus on olemas insert IP=$(curl -k https://freegeoip.app/xml/ | grep 'RU|UA|BY|KZ') if [ -z "$IP" ] … laadimise ja käivitamise täitmisfail fi

Nagu koodist näha, kontrollis skript esmalt IP-aadressi teenuses freegeoip.app ning ei käivitanud pahavara Venemaa, Ukraina, Valgevene ja Kasahstani kasutajatele.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster