NPM-is on tuvastatud 15 tuhat kalaparanduse ja rämpsposti paketti.

Jälgitud on rünnak NPM katalooge kasutajatele, mille tulemusena 20. veebruaril laaditi NPM-i reposse üles üle 15 000 paketi, mille README-failides olid lingid pahavara lehtedele või suunamislinkidele, mille kaudu klikkimiste eest makstakse tasu. Analüüsi käigus tuvastati pakettides 190 unikaalset phishing- või reklaamilinki, mis hõlmavad 31 domeeni.

Pakettide nimekiri valiti tavainimeste tähelepanu köitmiseks, näiteks 'free-tiktok-followers', 'free-xbox-codes', 'instagram-followers-free' jne. Eesmärk oli täita peamist lehekülge NPM-is spämmerpakettidega, kasutades hiljutisi uuendusi. Pakettide kirjeldustes esitati lingid, mis lubasid tasuta jagamisi, kingitusi, mänguhäkke ja tasuta teenuseid jälgijate ja like'ide tõstmiseks sotsiaalmeedias, nagu TikTok ja Instagram. See ei ole esimene selline rünnak, juba detsembris registreeriti NuGet, NPM ja PyPi kataloogides 144 000 spämmi paketi avaldamine.

NPM-is on tuvastatud 15 tuhat kalaparanduse ja rämpsposti paketti.

Pakettide sisu genereeriti automaatselt python-skripti abil, mis ilmselt jäi hooletuse tõttu pakettidesse ja sisaldas tööaluseid mandaate, mida kasutati rünnaku käigus. Pakette avaldati mitmete erinevate kontode alt, kasutades meetodeid, mis raskendavad jälgede väljakirjutamist ja probleemsete paketide kiiret tuvastamist.

Lisaks petuskeemidele NPM-i ja PyPi hoidlatest avastati ka mitmeid katseid pahatahtlike paketide avaldamiseks:

  • PyPI registris leiti 451 pahatahtlikku pakett, mis varjas end mõne populaarse teegi all tavalise nimesüva tõttu (sarnaste nimede kasutamine, mis erinevad teatud sümbolite poolest, näiteks vper asemel vyper, bitcoinnlib asemel bitcoinlib, ccryptofeed asemel cryptofeed, ccxtt asemel ccxt, cryptocommpare asemel cryptocompare, seleium asemel selenium, pinstaller asemel pyinstaller jne). Pakettidesse oli varjatud kood, mis varastas krüptovaluutat, tuvastades krüptovaluuta rahakoti identifikaatoreid, mis asusid lõikelaual, ja muutes need kurjategija rahakoti numbriks (supponeeritakse, et makse tegemisel ei märka ohver, et lõikelaual olev rahakoti number on erinev). Asenduse tegi brauseri lisand, mis töötas iga külastatava veebilehe kontekstis.
  • PyPI hoidlas tuvastati mitmeid pahatahtlikke HTTP-raamatukogusid. Pahatahtlik tegevus leiti 41 pakendis, mille nimed valiti välja type-squatting meetodite abil ja nad meenutasid populaarseid raamatukogusid (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2 jne). Sisu oli stiliseeritud töötavateks HTTP-raamatukogudeks või kopeeris olemasolevate raamatukogude koodi, samas kui kirjel toodud väidetes rõhutati eeliseid ja võrreldi neid legitiimsete HTTP-raamatukogudega. Pahatahtlik tegevus piirnes kas pahavara allalaadimisega süsteemi või konfidentsiaalsete andmete kogumise ja saatmisega.
  • NPM-is tuvastati 16 JavaScript-paketti (speedte*, trova*, lagra), mis peale deklareeritud funktsionaalsuse (läbipaistvuse testimine) sisaldasid ka koodi krüptovaluuta kaevandamiseks kasutaja teadmata.
  • NPM-is tuvastati 691 pahatahtlikku paketti. Suur osa probleemsetest paketidest pretendas olevat Yandexi projektid (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms jne) ja sisaldas koodi konfidentsiaalse teabe saatmiseks välistele. serverid. Eeldatakse, et pakette paigaldanud isikud proovisid projektide koostamisel oma sõltuvuste asendamist Yandexis (sisemiste sõltuvuste asendamise meetod). PyPI hoidlas leidsid samad uurijad 49 paketti (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp jne), millel on obfuskeeritud pahavara, mis laadib ja käivitab välise täitmisfaile. serverile.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster