Dans le dépôt NPM une activité malveillante a été détectée dans quatre paquets, incluant un script preinstall qui envoyait avant l'installation du paquet un commentaire sur GitHub contenant des informations sur l'adresse IP, la localisation, le login, le modèle de CPU et le répertoire personnel de l'utilisateur. Du code malveillant a été trouvé dans les paquets (255 téléchargements), (78 téléchargements), (48 téléchargements) et (37 téléchargements).
Les paquets problématiques ont été publiés sur NPM du 17 au 24 août pour être diffusés en utilisant , c'est-à-dire en leur attribuant des noms similaires à ceux d'autres bibliothèques populaires, comptant sur le fait que l'utilisateur ferait une faute de frappe en saisissant le nom ou ne remarquerait pas les différences en choisissant un module dans la liste. D'après le nombre de téléchargements, environ 400 utilisateurs sont tombés dans ce piège, la plupart ayant confondu electorn avec electron. Actuellement, les paquets electorn et loadyaml ont été retirés par l'administration NPM, tandis que les paquets lodashs et loadyml ont été supprimés par l'auteur.
Les motivations des auteurs de l'attaque sont inconnues, mais on suppose que la fuite d'informations via GitHub (le commentaire était envoyé par Issue et supprimé dans les 24 heures) pouvait avoir été effectuée dans le cadre d'une expérience pour évaluer l'efficacité de la méthode, ou que c'était une attaque planifiée en plusieurs étapes, dont la première consistait à collecter des données sur les victimes, et la seconde, qui n'a pas pu être réalisée en raison du blocage, visant à publier une mise à jour intégrant dans la nouvelle version un code malveillant plus dangereux ou un backdoor.
Source : opennet.ru
