724 paquets malveillants ont été détectés sur RubyGems

L'entreprise ReversingLabs a publié les résultats de l'analyse de l'utilisation de type squatting sur le dépôt RubyGems. En général, le type squatting est utilisé pour diffuser des paquets malveillants, en comptant sur le fait qu'un développeur distrait fera une faute de frappe en cherchant ou ne remarquera pas la différence. Dans le cadre de l'étude, plus de 700 paquets ont été identifiés, dont les noms sont similaires à ceux de paquets populaires, mais se distinguent par des détails négligeables, comme le remplacement de lettres similaires ou l'utilisation de tirets bas à la place de tirets.

Dans plus de 400 paquets, des composants suspects d'activités malveillantes ont été détectés. En particulier, un fichier aaa.png contenant du code exécutable au format PE était présent. Ces paquets étaient associés à deux comptes, par lesquels, entre le 16 et le 25 février 2020, ont été publiés 724 paquets malveillants, qui ont été téléchargés environ 95 000 fois au total. Les chercheurs ont informé l'administration de RubyGems et les paquets malveillants identifiés ont déjà été supprimés du dépôt.

Parmi les paquets problématiques identifiés, le plus populaire s'est avéré être « atlas-client », qui, à première vue, est pratiquement indiscernable du paquet légitime «atlas_client». Ce paquet a été téléchargé 2100 fois (un paquet normal a été téléchargé 6496 fois, donc les utilisateurs ont commis une erreur dans presque 25 % des cas). Les autres paquets ont été en moyenne téléchargés 100 à 150 fois et camouflés sous d'autres paquets en utilisant une technique similaire de remplacement de tirets bas et de tirets (par exemple, parmi les paquets malveillants: appium-lib, action-mailer_cache_delivery, activemodel_validators, asciidoctor_bibliography, assets-pipeline, apress_validators, ar_octopus-replication-tracking, aliyun-open_search, aliyun-mns, ab_split, apns-polite).

Les packages malveillants incluaient un fichier PNG, dans lequel se trouvait un fichier exécutable pour la plateforme Windows à la place de l'image. Le fichier avait été créé à l'aide de l'outil Ocra Ruby2Exe et contenait une archive auto-extractible avec un script Ruby et un interpréteur Ruby. Lors de l'installation du package, le fichier png était renommé en exe et exécuté. Durant son exécution, un fichier avec VBScript était créé et ajouté au démarrage automatique. Le VBScript malveillant analysait en boucle le contenu du presse-papiers pour détecter des informations ressemblant à des adresses de cryptomonnaie, et en cas de détection, il remplaçait le numéro de portefeuille en espérant que l'utilisateur ne verrait pas de différences et transférerait des fonds vers un autre portefeuille.

La recherche menée a montré qu'il n'est pas difficile d'ajouter des packages malveillants dans l'un des dépôts les plus populaires, et ces packages peuvent rester non détectés, malgré un nombre significatif de téléchargements. Il convient de noter que le problème ne est spécifique pour à RubyGems et concerne d'autres dépôts populaires. Par exemple, l'année dernière, les mêmes chercheurs ont identifié ont découvert dans le dépôt NPM le package malveillant bb-builder, utilisant une technique similaire d'exécution de fichier pour voler des mots de passe. Avant cela, le backdoor était méthode dans la dépendance au package NPM event-stream et le code malveillant a été téléchargé environ 8 millions de fois. Les packages malveillants apparaissent aussi de temps en temps dans le dépôt PyPI.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster