Sono stati identificati quattro pacchetti nel repository NPM che inviano dati sugli utenti

Nel repository NPM identificata è stata rilevata un'attività malevola in quattro pacchetti, che includono uno script preinstall che inviava, prima dell'installazione del pacchetto, un commento su GitHub con informazioni sull'indirizzo IP, la posizione, il login, il modello della CPU e la home directory dell'utente. Il codice malevolo è stato trovato nei pacchetti electorn (255 download), lodashs (78 download), loadyaml (48 download) e loadyml (37 download).

Sono stati identificati quattro pacchetti nel repository NPM che inviano dati sugli utenti

I pacchetti problematici sono stati pubblicati su NPM dal 17 al 24 agosto per essere distribuiti usando type-squatting, ovvero con nomi simili a quelli di altre librerie popolari, prevedendo che l'utente potesse compiere un errore di battitura mentre digitava il nome o non notasse le differenze, scegliendo il modulo dall'elenco. A giudicare dal numero di download, circa 400 utenti sono stati ingannati da questa truffa, la maggior parte dei quali ha confuso electorn con electron. Attualmente, i pacchetti electorn e loadyaml ha già rimossi sono stati rimossi dall'amministrazione di NPM, mentre i pacchetti lodashs e loadyml sono stati eliminati dall'autore.

Le motivazioni degli attaccanti sono sconosciute, ma si sospetta che la fuoriuscita di informazioni tramite GitHub (il commento veniva inviato tramite Issue e veniva eliminato entro un giorno) potesse essere stata realizzata nel corso di un esperimento per testare l'efficacia del metodo, oppure fosse stata pianificata un'attacco in più fasi, in cui nella prima si raccoglievano dati sulle vittime, e nella seconda, non realizzata a causa del blocco, gli aggressori intendevano rilasciare un aggiornamento che includeva in una nuova versione un codice malevolo più pericoloso o un backdoor.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster