NPM-iho on tuvastatud neli paketti, mis edastavad kasutaja andmeid.

NPMi hoidlas tuvastatud leiti pahatahtlik tegevus neljas paketis, mis sisaldas preinstall-skripti, mis saadeti paketi installimise ajal GitHub'i kommentaar koos teabega IP-aadressist, asukohast, logimisest, CPU mudelist ja kasutaja kodukataloogist. Pahavara kood leiti paketidest electorn (255 allalaadimist), lodashs (78 allalaadimist), loadyaml (48 allalaadimist) ja loadyml (37 allalaadimist).

NPM-iho on tuvastatud neli paketti, mis edastavad kasutaja andmeid.

Probleemsed paketid olid NPMis saadaval ajavahemikus 17. kuni 24. august, et levitada, kasutades tüüpsõnatuure, see tähendab nimede määramist, mis sarnanevad teiste populaarsete raamatukogude nimedele, lootes, et kasutaja teeb nime sisestamisel tõkke või ei märka erinevusi, valides moodulit loendist. Ahnuse tõttu, et selle triki tõttu langes umbes 400 kasutajat, segasid nad tõenäoliselt electorn'i electron'iga. Praegu on paketid electorn ja loadyaml juba eemaldatud NPMi haldajate poolt eemaldatud, samas kui paketid lodashs ja loadyml eemaldati autori poolt.

Kurjategijate motiivid ei ole teada, kuid eeldatakse, et teabe lekke GitHub'i kaudu (kommentaar saadeti läbi Issue ja kustutati ühe päeva jooksul) võis olla eksperimentaalse meetodi tõhususe hindamiseks või plaanitud rünnak mitmes etapis, mille esimeses etapis koguti andmeid ohvrite kohta, ja teises, mis ei realiseerunud blokeeringu tõttu, kavatsesid kurjategijad välja anda uuenduse, millega kaasneb uue väljaande veelgi ohtlikum pahavara või tagaukse.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster