NPM trouve 15 XNUMX packages de phishing et de spam

Une attaque visant les utilisateurs de l'annuaire NPM a été détectée. Le 20 février, plus de 15 000 paquets ont été ajoutés au dépôt NPM. Leurs fichiers README contenaient des liens vers des sites d'hameçonnage ou des liens de parrainage générant des royalties. L'analyse des paquets a révélé 190 liens d'hameçonnage ou de publicité uniques, couvrant 31 domaines.

Les noms de paquets ont été choisis pour attirer l'attention du grand public, par exemple « free-tiktok-followers », « free-xbox-codes », « instagram-followers-free », etc. L'objectif était d'alimenter la liste des mises à jour récentes sur la page d'accueil de NPM avec des paquets indésirables. Les descriptions de paquets comprenaient des liens promettant des cadeaux, des astuces de jeux et des services gratuits pour booster vos abonnés et vos likes sur les réseaux sociaux comme TikTok et Instagram. Ce n'est pas la première attaque de ce type ; en décembre, 144 000 paquets indésirables ont été publiés dans NuGet, NPM et PyPi.

 NPM trouve 15 XNUMX packages de phishing et de spam

Le contenu du paquet a été généré automatiquement à l'aide d'un script Python, apparemment laissé par inadvertance dans les paquets, et comprenait les identifiants utilisés lors de l'attaque. Les paquets ont été publiés sous plusieurs comptes différents à l'aide de techniques rendant difficile leur traçabilité et leur identification rapide.

En plus des activités frauduleuses, plusieurs tentatives de publication de packages malveillants ont également été détectées dans les dépôts NPM et PyPi :

  • 451 paquets malveillants ont été découverts dans le dépôt PyPI. Ils se faisaient passer pour des bibliothèques populaires grâce au typosquatting (attribution de noms similaires avec des caractères différents, tels que vper au lieu de vyper, bitcoinnlib au lieu de bitcoinlib, ccryptofeed au lieu de cryptofeed, ccxtt au lieu de ccxt, cryptocommpare au lieu de cryptocompare, seleium au lieu de selenium, pinstaller au lieu de pyinstaller, etc.). Ces paquets incluaient un code obscurci de vol de cryptomonnaies qui détectait les identifiants de portefeuilles cryptographiques dans le presse-papiers et les remplaçait par celui de l'attaquant (l'idée étant que la victime ne remarque pas le numéro de portefeuille différent copié depuis le presse-papiers lors d'un paiement). La substitution était effectuée par un module complémentaire de navigateur exécuté dans le contexte de chaque page web consultée.
  • Une série de bibliothèques HTTP malveillantes a été découverte dans le dépôt PyPI. L'activité malveillante a été détectée dans 41 paquets, dont les noms ont été choisis par typosquatting et ressemblaient à des bibliothèques courantes (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, etc.). Les charges utiles étaient conçues pour ressembler à des bibliothèques HTTP fonctionnelles ou reprenaient le code de bibliothèques existantes, et leurs descriptions comportaient des affirmations sur leurs avantages et des comparaisons avec des bibliothèques HTTP légitimes. L'activité malveillante consistait soit à télécharger un logiciel malveillant sur le système, soit à collecter et envoyer des données confidentielles.
  • Il a été découvert que NPM contenait 16 packages JavaScript (speedte*, trova*, lagra) qui, en plus de leur fonctionnalité déclarée (test de bande passante), contenaient également du code pour l'extraction de crypto-monnaie à l'insu de l'utilisateur.
  • 691 paquets malveillants ont été détectés dans NPM. La plupart de ces paquets usurpaient l'identité de projets Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, etc.) et contenaient du code permettant d'envoyer des informations confidentielles à des serveurs externes. serveursOn pense que les personnes ayant publié ces paquets tentaient de substituer leurs propres dépendances lors de la compilation de projets sur Yandex (une méthode de substitution des dépendances internes). Dans le dépôt PyPI, les mêmes chercheurs ont découvert 49 paquets (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp, etc.) contenant du code malveillant obscurci qui télécharge et exécute un fichier exécutable depuis un serveur externe. serveur.

Source: opennet.ru

Achetez un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Achetez un hébergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster