Kompromiteeritud NPM-pakett axios, millel on 100 miljonit allalaadimist nÀdalas.

Kurjusegijad suutsid Ă€ra kasutada kaaslasena tegutseva konto ning vĂ€ljastada kaks pahatahtlikku NPM-paketi versiooni axios, mis pakub HTTP-kliendi teostust brauserite ja Node.js jaoks. Pakett axios kogub ĂŒle 100 miljoni allalaadimise nĂ€dalas ja seda kasutatakse sĂ”ltuvusena 174 000 teises paketis. Pahatahtlikud muudatused integreeriti Axiosi 1.14.1 ja 0.30.4 vĂ€ljaannetesse vale sĂ”ltuvuse plain-crypto-js 4.2.1 kaudu, mis sisaldas koode komponentide laadimiseks, mis said kĂ€ske kurjategijate juhtimisseadmest. Pahatahtlikud versioonid olid saadaval allalaadimiseks 31. mĂ€rtsil peaaegu 3 tunni jooksul — ajavahemikus 03:21 kuni 6:15 (MSK).

Pahatahtlikud versioonid viidi NPM-i otse sisse, kasutades axiosi projekti peasaaja ("jasonsaayman") kontot, mööda GitHub Actions'i pĂ”himehhanismi uutest vĂ€ljaannetest. Eeldatakse, et rĂŒndajad suutsid kaaslaselt Ă€ra vĂ”tta NPM-i juurdepÀÀsu tokeni, mille jĂ€rel nad sisenesid kontole ja muutsid e-posti sidumise. Kuidas juurdepÀÀsu token tĂ€pselt Ă€ra vĂ”eti, ei tĂ€psustata.

KĂ€ivitatud pahatahtlik kood asus paketis plain-crypto-js failis setup.js, aktiveerides pĂ€rast NPM-paketi installatsiooni lĂ”ppu postinstall töötleja kaudu (‘postinstall: „node setup.js“‘) ning seda kasutati trooja laadimiseks ja installimiseks, mis tabas Windowsi, macOS-i ja Linuxi sĂŒsteeme. Oma kohaloleku varjamiseks pĂ€rast kĂ€ivitamist eemaldas pahatahtlik komponent faili setup.js ja asendas package.json variandiga, milles ei olnud postinstall-hĂŒĂŒd. Kompromiteeritud NPM-pakett axios, millel on 100 miljonit allalaadimist nĂ€dalas.

macOS-is laaditi pahatahtlik tĂ€itmisfail allalaadimise teel kaustas „/Library/Caches/com.apple.act.mond“, Windowsis „%PROGRAMDATA%\wt.exe“, Linuxis aga „/tmp/ld.py“. PĂ€rast aktiveerimist Linuxis ja macOS-is saatis see iga 60 sekundi jĂ€rel teavet vĂ€lisse. server Pahatahtlik aktiivsus Linuxis ja macOS-is ei sisaldanud taasalustamisjĂ€rgset kohaloleku sĂ€ilitamist ning oli suunatud konfidentsiaalsete andmete, paroolide, tokenite ja juurdepÀÀsuklahvide kiirele kogumisele. Windowsis loodi fail «%PROGRAMDATA%\system.bat», mis tĂ”i pahatahtliku komponendi rĂŒndajatelt iga sisselogimise ajal.

Pahatahtlik tegevus Linuxis ja macOS-is ei olnud ette nĂ€htud pĂ€rast taaskĂ€ivitamist kohaloleku sĂ€ilitamiseks ning oli suunatud kiirandmete, paroolide, tokenite ja juurdepÀÀsuluku kiirele kogumisele. Windowsis loodi fail „%PROGRAMDATA%\system.bat“, mis hankis pahatahtliku komponendi. serverile rĂŒnnakute korral iga sisselogimisega.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster