ReversingLabs ընկերությունը կիրառման վերլուծության արդյունքները RubyGems՝ ում պահոցում: Դ biasa տեսակի նվազեցումը օգտագործվում է վնասակար փաթեթների տարածման համար, որոնք նախատեսված են այնպես, որ անուշադրի մշակողը որոնման ժամանակ սխալ թույլ տա կամ չնկատի տարբերությունը: Դիտարկման ընթացքում հայտնաբերվել է ավելի քան 700 փաթեթ, որոնց անունները նման են հայտնի փաթեթների և առանձնանում են չնչին մանրուքով, օրինակ՝ նմանատիպ տառերի փոխարեն պանակված letras կամ ստորակետերի փոխարեն գծիկ օգտագործելով.
Լավ տասնյակ 400 փաթեթներում հայտնաբերվել են ակտիվ վնասակար գործողություններով կասկածվող բաղադրիչներ: Ավելին, ներսում եղել է aaa.png ֆայլ, որը պարունակում էր PE ձևաչափով գործառնական կոդ: Նշված փաթեթները կապված էին երկու հաշիվների հետ, որոնց միջոցով 2020 թվականի փետրվարի 16-ից 25-ը RubyGems-ում տեղադրվել են , որոնք ընդհանուր առմամբ ներբեռնվել են մոտ 95 հազար անգամ: Կրթողները տեղեկացրել են RubyGems ադմինիստրատորներին, և հայտնաբերված վնասակար փաթեթները արդեն հեռացվել են պահոցից:
Ահլզված խնդիրների փաթեթներից ամենապահանջվածը եղել է «atlas-client», որը առաջին հայացքից գրեթե անհամեմատելի է օրինական «»: Նշված փաթեթը ներբեռնվել է 2100 անգամ (երկուփեղկ փաթեթը, սակայն, ներբեռնվել է 6496 անգամ, նշանակում է, որ օգտվողները սխալվել են մոտ 25% դեպքերում): Մնացած փաթեթները միջինում ներբեռնվել են 100-150 անգամ և նկուղվել են մյուս փաթեթների տակ, օգտագործելով նմանատիպ ստորակետերի և գծերի փոխելու տեխնիկան (օրինակ՝ վնասակար փաթեթների թվում են : appium-lib, action-mailer_cache_delivery, activemodel_validators, asciidoctor_bibliography, assets-pipeline, apress_validators, ar_octopus-replication-tracking, aliyun-open_search, aliyun-mns, ab_split, apns-polite).
Վնասակար փաթեթները ներառում էին PNG ֆայլ, որի փոխարեն պատկերանշանը պարունակել է Windows-ի համար գործառնական ֆայլ: Ֆայլը ձևակերպվել է Ocra Ruby2Exe գործըліrg희öով և ներառված դիսկի ստանալու արխիվը բաղադրիչով Ruby-սցենարով և Ruby մեկնարկողի հետ: Փաթեթը տեղադրելու ժամանակ png ֆայլը վերանվանվել է exe-ի և սկսվել: Հաշվի ժամանակ ստեղծվել և ավելացվել է VBScript ֆայլ՝ ավտոկայանացման համար: Նշված վնասակար VBScript-ը շրջանաձև ձևով վերլուծել էClipboard-ի բովանդակությունը՝ երկրորդական գաղտնիք պահոցների հասցեներում տեղեկատվություն գտնվելու մասին, և եթե հայտնաբերվել է, փոխելով որոշ տապատերի համար, ծնային նորմի հիման վրա այդ օգտվողը չի նկատի տարբերությունն ու կփոխանցի միջոցները ոչ ճիշտ պաշվածին:
Կազմված հետազոտություն ցույց է տալիս, որ ոչ մի աշխատանքային խնդիր չկա վնասակար փաթեթների ավելացման համար ամենահայտնի պահոցներից մեկում և այդ տվյալները կարող են մնալ անկեղծ, despite substantial downloads. Нужно отметить, что проблема RubyGems-ը և ուրիշ հայտնի պանակներ։ Օրինակ, անցած տարի նույն հետազոտողները NPM պանակում bb-builder վնասակար փաթեթ, որը օգտագործում է նման տեխնիկա՝ գործարկվող ֆայլի միջոցով գաղտնաբառեր գողանալու համար։ Մինչ այդ, բեքդորը NPM փաթեթ event-stream-ի կախվածությունում, և վնասակար կոդն անցկացվել էր մոտ 8 մլն անգամ։ Վնասակար փաթեթներն էլ PyPI պանակում։
Ընտանիք: opennet.ru
