JavaScript-raamatukogudele on toimunud phishing-aatakk, mille kĂ€igus saadeti NPM-teenuse nimel teadet, milles paluti kinnitada oma e-posti aadress. Aatakk vĂ”imaldas kurjategijatel hankida ĂŒhe suurima JavaScript-projekti NPM-mandaate ning vĂ€lja anda vĂ€rskendusi, mis sisaldavad pahatahtlikku koodi viies NPM-paketis, millel on kokku umbes 100 miljonit allalaadimist nĂ€dalas.
Saadetud teade oli vormistatud NPM-i tĂŒĂŒpiliste teadetena, mis saadetakse aadressilt "support@npmjs.org", kuid link oli suunatud domeenile "npnjs.com" asemel "npmjs.com" (kolmas tĂ€ht "n" asemel "m"). RĂŒndajad kasutasid psĂŒhholoogilist efekti, mille tĂ”ttu aju ei mĂ€rka vĂ€ikeseid moonutusi, nagu sarnaste tĂ€hestiku tĂ€htede asendamine vĂ”i tĂ€htede jĂ€rjestuse muutmine sĂ”nas. Lingile klikkides avanes npmjs.com tĂ€pne koopia (tĂ”enĂ€oliselt oli seadistatud proksiserver, mis salvestas juurdepÀÀsutokeni).

Aataki kÀigus loodi uued versioonid paketist:
- eslint-config-prettier: 8.10.1, 9.1.1, 10.1.6, 10.1.7.
- eslint-plugin-prettier: 4.2.2, 4.2.3.
- synckit: 0.11.9.
- @pkgr/core: 0.2.8.
- napi-postinstall: 0.3.1.
Valmistatud vĂ€ljalaskes on lisatud pahavara, mis rĂŒndab Windowsi platvormi kasutajaid. Tehtud muudatused laadisid alla teegi node-gyp.dll, millel on sĂŒsteemis kaugkĂ€skude tĂ€itmise funktsionaalsus.
Saatja mĂ€rkas, et ta oli kĂŒberturbe rĂŒnnaku ohver umbes tund pĂ€rast esimest kaebust kahtlaste vĂ€ljaannete avaldamise kohta. Ta tĂŒhistas kohe juurdepÀÀsu tokeni, muutis paroolid ja mĂ€rkis probleemsed versioonid kasutuseks sobimatuks, et vĂ€ltida nende allalaadimist automatiseeritud koostamissĂŒsteemide poolt, ning saatis NPMâi tugiteenusele palve eemaldada probleemsed versioonid hoidlatest.
Ei tĂ€psustata, kui palju kasutajaid suutis pahatahtlikke versioone alla laadida (nĂ€iteks pahatahtlik eslint-plugin-prettier versioon jĂ€i hoidlasse umbes kaheks pĂ€evaks). Eelmisel nĂ€dalal oli paketil eslint-config-prettier 30 miljonit allalaadimist ja seda kasutati 11762 paketi sĂ”ltuvusena; paketil eslint-plugin-prettier â 21 miljonit allalaadimist (8468 sĂ”ltuvat paketti), synckit â 18 miljonit, @pkgr/core â 16 miljonit ja napi-postinstall â 10 miljonit.
Allikas: opennet.ru
