Il phishing ha permesso di ottenere il controllo su diversi pacchetti NPM popolari

È stata rilevata un'attack di phishing che colpisce gli sviluppatori di librerie JavaScript, durante la quale è stato inviato un messaggio a nome del servizio NPM, notificando la necessità di confermare la propria email. Questa attacco ha permesso ai malintenzionati di ottenere i token NPM di uno dei principali progetti JavaScript e di rilasciare aggiornamenti contenenti codice dannoso per cinque pacchetti NPM, che nei complesso contano circa 100 milioni di download a settimana.

Il messaggio inviato agli sviluppatori era stilizzato come le tipiche notifiche NPM, inviate dall'indirizzo "support@npmjs.org", ma il link per il reindirizzamento puntava al dominio "npnjs.com" invece di "npmjs.com" (terza lettera "n" al posto di "m"). Gli attaccanti hanno sfruttato l'effetto psicologico che porta il cervello, anticipando un risultato atteso, a non notare piccole distorsioni, come la sostituzione di lettere simili o il cambiamento nell'ordine delle lettere in una parola. Cliccando sul link si apriva una copia completa del sito npmjs.com (probabilmente è stata impostata una proxy che intercettava il token di accesso).

Il phishing ha permesso di ottenere il controllo su diversi pacchetti NPM popolari

Durante l'attacco sono state rilasciate nuove versioni dei pacchetti:

  • eslint-config-prettier: 8.10.1, 9.1.1, 10.1.6, 10.1.7.
  • eslint-plugin-prettier: 4.2.2, 4.2.3.
  • synckit: 0.11.9.
  • @pkgr/core: 0.2.8.
  • napi-postinstall: 0.3.1.

Negli rilasci creati è stato inserito codice dannoso per attaccare gli utenti che utilizzano la piattaforma Windows. Le modifiche caricate includevano la libreria node-gyp.dll, contenente funzionalità per l'esecuzione remota di comandi nel sistema.

L'autore ha notato di essere stato vittima di phishing circa un'ora dopo aver ricevuto la prima segnalazione riguardante la pubblicazione di versioni sospette. Ha immediatamente revocato il token di accesso, cambiato le password e contrassegnato le versioni problematiche come obsolete per impedirne il download da parte dei sistemi di compilazione automatizzati, e ha inviato una richiesta al servizio di supporto NPM per la rimozione delle versioni problematiche dal repository.

Non è specificato quanti utenti siano riusciti a scaricare le versioni dannose (ad esempio, la versione dannosa del pacchetto eslint-plugin-prettier è rimasta nel repository per circa due giorni). Nella settimana scorsa, il pacchetto eslint-config-prettier ha totalizzato 30 milioni di download ed è stato utilizzato come dipendenza da 11.762 pacchetti, il pacchetto eslint-plugin-prettier ha registrato 21 milioni di download (8.468 pacchetti dipendenti), synckit 18 milioni, @pkgr/core 16 milioni e napi-postinstall 10 milioni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster