Kontrolli haaramine snap-pakettide üle, mis on seotud aegunud domeenidega

Alan Pope, endine inseneri- ja kogukonna kaasamise juht Canonicalis, on tähele pannud uut rünnakute laine kasutajate vastu Snap Store'i rakenduste kataloogis. Selle asemel, et registreerida uusi kontosid, on kurikaeltel hakanud ostma aegunud domeene, mis kuuluvad snap-pakettide registreeritud arendajate e-kirjadele. Pärast domeeni ostmist suunavad kurikaeltel e-kirjade liikluse oma serverisse ja, saades kontrolli e-kirja üle, käivitavad unustatud parooli taastamise protsessi konto juurde pääsemiseks.

Omandades juurdepääsu olemasolevale kontole, saavad ründajad avaldada pahatahtlikke uuendusi varem avaldatud usaldusväärsetele rakendustele, vältides uute osalejate suhtes rakendatavaid põhjalikke kontrolle ja vältides hoiatavate siltide lisamist uutele projektidele. Alan Pope tuvastas vähemalt kaks domeeni (enstorewise.tech ja vagueentertainment.com), mille kurikaelad ostsid kontode haaramiseks, kuid eeldatakse, et selliseid juhtumeid on palju rohkem.

Varem piirasid kurjategijad oma konto registreerimisega, millega nad avaldasid kahjulikke pakette, mis esitlesid end populaarsete programmide ametlike kogumistena, või kasutasid nimesid, mis on sarnased juba olemasolevatele pakettidele (type-squatting). Vastuseks sellele viis Canonical sisse uute pakettide nimede käsitsi kontrollimise, kui need esmakordselt Snap Store'is avaldati. Pärast seda keskendus pahavara levitajate peamine aktiivsus originaalpakettide avaldamisele, nende reklaamimisele sotsiaalmeedias ja kahjulike uuenduste väljatoomisele, mis püüdsid mööduda Snap Store'is olemasolevatest automatiseeritud kontrollidest ja filtritest.

Nüüd on rünnakute suund nihkunud aegunud domeenide ostmise suunas, kuna Snap Store'is ei ole rakendatud domeenide kehtivuse kontrollimist, domeeninimesid, mis on kasutatud e-posti aadressides. Eelmisel aastal seisis sarnase probleemiga silmitsi PyPI (Python Package Index), mis hakkas automaatselt tõlkima aegunud domeenidega e-postid kinnitamata olekusse. PyPI-s blokeeriti üle 1800 sellise e-posti aadressi.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster