Phishing vĂ”imaldas saada kontrolli mitmete populaarsete NPM-pakettide ĂŒle.

JavaScript-raamatukogudele on toimunud phishing-aatakk, mille kĂ€igus saadeti NPM-teenuse nimel teadet, milles paluti kinnitada oma e-posti aadress. Aatakk vĂ”imaldas kurjategijatel hankida ĂŒhe suurima JavaScript-projekti NPM-mandaate ning vĂ€lja anda vĂ€rskendusi, mis sisaldavad pahatahtlikku koodi viies NPM-paketis, millel on kokku umbes 100 miljonit allalaadimist nĂ€dalas.

Saadetud teade oli vormistatud NPM-i tĂŒĂŒpiliste teadetena, mis saadetakse aadressilt "support@npmjs.org", kuid link oli suunatud domeenile "npnjs.com" asemel "npmjs.com" (kolmas tĂ€ht "n" asemel "m"). RĂŒndajad kasutasid psĂŒhholoogilist efekti, mille tĂ”ttu aju ei mĂ€rka vĂ€ikeseid moonutusi, nagu sarnaste tĂ€hestiku tĂ€htede asendamine vĂ”i tĂ€htede jĂ€rjestuse muutmine sĂ”nas. Lingile klikkides avanes npmjs.com tĂ€pne koopia (tĂ”enĂ€oliselt oli seadistatud proksiserver, mis salvestas juurdepÀÀsutokeni).

Phishing vĂ”imaldas saada kontrolli mitmete populaarsete NPM-pakettide ĂŒle.

Aataki kÀigus loodi uued versioonid paketist:

  • eslint-config-prettier: 8.10.1, 9.1.1, 10.1.6, 10.1.7.
  • eslint-plugin-prettier: 4.2.2, 4.2.3.
  • synckit: 0.11.9.
  • @pkgr/core: 0.2.8.
  • napi-postinstall: 0.3.1.

Valmistatud vĂ€ljalaskes on lisatud pahavara, mis rĂŒndab Windowsi platvormi kasutajaid. Tehtud muudatused laadisid alla teegi node-gyp.dll, millel on sĂŒsteemis kaugkĂ€skude tĂ€itmise funktsionaalsus.

Saatja mĂ€rkas, et ta oli kĂŒberturbe rĂŒnnaku ohver umbes tund pĂ€rast esimest kaebust kahtlaste vĂ€ljaannete avaldamise kohta. Ta tĂŒhistas kohe juurdepÀÀsu tokeni, muutis paroolid ja mĂ€rkis probleemsed versioonid kasutuseks sobimatuks, et vĂ€ltida nende allalaadimist automatiseeritud koostamissĂŒsteemide poolt, ning saatis NPM’i tugiteenusele palve eemaldada probleemsed versioonid hoidlatest.

Ei tĂ€psustata, kui palju kasutajaid suutis pahatahtlikke versioone alla laadida (nĂ€iteks pahatahtlik eslint-plugin-prettier versioon jĂ€i hoidlasse umbes kaheks pĂ€evaks). Eelmisel nĂ€dalal oli paketil eslint-config-prettier 30 miljonit allalaadimist ja seda kasutati 11762 paketi sĂ”ltuvusena; paketil eslint-plugin-prettier — 21 miljonit allalaadimist (8468 sĂ”ltuvat paketti), synckit — 18 miljonit, @pkgr/core — 16 miljonit ja napi-postinstall — 10 miljonit.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster