Alan Pope, ex manager ingegneristico e della comunità di Canonical, ha messo in guardia su una nuova ondata di attacchi agli utenti del catalogo delle applicazioni Snap Store. Invece di registrare nuovi account, i malintenzionati hanno iniziato a riacquistare domini scaduti associati agli indirizzi email dei progettisti registrati dei pacchetti snap. Dopo avere riacquistato il dominio, i malintenzionati reindirizzano il traffico email al loro server e, ottenendo il controllo sull'email, avviano il processo di recupero della password dimenticata per l'accesso all'account.
Una volta ottenuto il controllo di un account esistente, gli attaccanti possono caricare un aggiornamento malevolo per applicazioni precedentemente pubblicate e fidate, eludendo i controlli approfonditi che vengono applicati ai nuovi partecipanti e evitando l'aggiunta di etichette di avviso per i nuovi progetti. Alan Pope ha identificato almeno due domini (enstorewise.tech e vagueentertainment.com) acquisiti dai malintenzionati per commande le account, ma si suppone che gli episodi siano molto più numerosi.
In passato, i malintenzionati si limitavano a registrare propri account sotto cui pubblicare pacchetti malevoli spacciandoli per build ufficiali di programmi popolari, o utilizzando nomi simili a pacchetti già esistenti (typosquatting). In risposta, Canonical ha implementato un controllo manuale dei nuovi nomi dei pacchetti che vengono pubblicati per la prima volta nello Snap Store. Dopo ciò, la maggior parte dell'attività dei diffusori di malware si è concentrata sulla pubblicazione di pacchetti originali, sulla loro promozione sui social media e sulla pubblicazione, dopo un certo periodo di tempo, di un aggiornamento malevolo che cercava di eludere i controlli e i filtri automatizzati esistenti nello Snap Store.
Ora, il vettore di attacco si è spostato verso la riacquisizione di domini scaduti, poiché nello repository dello Snap Store non è stato implementato un controllo di validità. nomi di dominio, utilizzati negli indirizzi email. Lo scorso anno, il repository PyPI (Python Package Index) ha affrontato un problema simile, iniziando a convertire automaticamente le email con domini scaduti in stato di non confermata. In PyPI sono stati bloccati oltre 1800 indirizzi email simili.
Fonte: opennet.ru
