Prendre le contrôle des paquets snap associés aux domaines expirés

Alan Pope, ancien responsable de l'ingénierie et de la communauté chez Canonical, a constaté une nouvelle vague d'attaques ciblant les utilisateurs du catalogue d'applications du Snap Store. Au lieu de créer de nouveaux comptes, les attaquants achètent désormais des noms de domaine expirés figurant dans les adresses e-mail de développeurs Snap enregistrés. Après l'achat du domaine, ils redirigent le trafic e-mail vers leur serveur et, ayant pris le contrôle de l'adresse e-mail, lancent une procédure de récupération de mot de passe oublié pour accéder au compte.

En prenant le contrôle d'un compte existant, les attaquants peuvent déployer des mises à jour malveillantes sur des applications déjà publiées et considérées comme fiables, contournant ainsi les contrôles renforcés appliqués aux nouveaux utilisateurs et évitant l'ajout d'avertissements pour les nouveaux projets. Alan Pope a identifié au moins deux domaines (enstorewise.tech et vagueentertainment.com) achetés par des attaquants pour détourner des comptes, mais on pense qu'il existe de nombreux autres cas similaires.

Auparavant, les attaquants se contentaient de créer leurs propres comptes et de publier des paquets malveillants imitant les versions officielles de logiciels populaires ou utilisant des noms similaires à ceux de paquets existants (typosquatting). En réponse, Canonical a introduit pour la première fois une vérification manuelle des noms des nouveaux paquets publiés sur le Snap Store. Depuis, les distributeurs de logiciels malveillants se concentrent principalement sur la publication de paquets originaux, leur promotion sur les réseaux sociaux et, enfin, la publication d'une mise à jour malveillante visant à contourner les contrôles et filtres automatisés du Snap Store.

Le vecteur d'attaque s'est désormais orienté vers le rachat de domaines expirés, car le dépôt Snap Store n'a pas mis en œuvre de contrôle de pertinence. noms de domaineCe type d'adresse électronique est utilisé dans les adresses e-mail. L'année dernière, le dépôt PyPI (Python Package Index) a rencontré un problème similaire, marquant automatiquement comme non vérifiées les adresses e-mail dont le domaine avait expiré. Plus de 1 800 adresses de ce type ont ainsi été bloquées sur PyPI.

Source: opennet.ru

Achetez un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Achetez un hébergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster