NPM paketis UAParser.js, mis sisaldab 8 miljonit allalaadimist nädalas, on rakendatud pahavara.

NPM-i repositorist eemaldatud kolme kahjuliku paketi lugu, mis kopeeris UAParser.js raamatukogu koodi, sai ootamatult jätku — tundmatud ründajad võtsid kontrolli alla UAParser.js projekti autori konto ja vabastasid uuendused, mis sisaldasid paroolide varguse ja krüptovaluutade kaevandamise koodi.

Probleem on selles, et UAParser.js raamatukogu, mis pakub funktsioone User-Agent HTTP-pealkirjade parsimiseks, registreerib umbes 8 miljonit allalaadimist nädalas ja on sõltuvus enam kui 1200 projektist. Teade ütleb, et UAParser.js kasutatakse selliste ettevõtete projektides nagu Microsoft, Amazon, Facebook, Slack, Discord, Mozilla, Apple, ProtonMail, Autodesk, Reddit, Vimeo, Uber, Dell, IBM, Siemens, Oracle, HP ja Verizon.

Rünnak oli toime pandud arendaja konto häkkimise kaudu, kes märkis midagi kummalist pärast ebatavalist spämmi laine, mis tabas tema postkasti. Kuidas arendaja konto täpselt häkitud oli, ei avalikustata. Ründetajad koostasid väljaanded 0.7.29, 0.8.0 ja 1.0.0, sisestades neisse pahavara. Mõne tunni jooksul taastusid arendajad kontrolli all projekti üle ja koostasid uuendused 0.7.30, 0.8.1 ja 1.0.1 probleemide lahendamisega. Pahatahtlikud versioonid avaldati ainult NPM-repositooriumis pakettidena. Projekti GitHubi Git-repositoorium ei saanud kahjustada. Kõik kasutajad, kes on installinud probleemset versioonid, peaksid arvesse võtma, et nende süsteem on kompromiteeritud, kui Linuxi/macOSis leiate faili jsextension ja Windowsis failid jsextension.exe ja create.dll.

Lisatud pahavara muudatused meenutasid varem UAParser.js kloonides ettepaneku saanud muudatusi, mis, nagu näib, olid välja antud funktsionaalsuse testimiseks enne laiaulatuslikku rünnakut põhiprojekti vastu. Kasutaja süsteemi laaditi välisest hostist ja käivitati täitmisfail jsextension, mis valiti sõltuvalt kasutaja platvormist ja toetas töötamist Linuxi, macOSi ja Windowsi operatsioonisüsteemides. Windowsi platvormil lisaks krüptovaluuta Monero (kasutati XMRig kaevandajat) kaevandamisele organiseerisid kurjategijad ka create.dll raamatukogu sissetoomise, et salvestada paroole ja saata need välisele hostile.

Laadimisjuhised lisati faili preinstall.sh, kuhu ilmus sisestus IP=$(curl -k https://freegeoip.app/xml/ | grep 'RU|UA|BY|KZ') if [ -z "$IP" ] ...faili allalaadimine ja käivitamine fi

Koodist on näha, et skript kontrollis esmalt IP-aadressi teenuses freegeoip.app ja ei käivitanud pahavaralisi rakendusi Venemaalt, Ukrainast, Valgevenest ja Kasahstanist pärit kasutajatele.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster