Nel repository NPM sono stati identificati quattro pacchetti che trasmettono dati dell'utente

Nel repository NPM è stata rilevata è stata rilevata attività dannosa in quattro pacchetti, inclusi uno script preinstall che, prima dell'installazione del pacchetto, inviava a GitHub un commento contenente informazioni sull'indirizzo IP, la posizione, il login, il modello della CPU e la directory home dell'utente. Il codice malevolo è stato trovato nei pacchetti electorn (255 download), lodashs (78 download), loadyaml (48 download) e loadyml (37 download).

Nel repository NPM sono stati identificati quattro pacchetti che trasmettono dati dell'utente

I pacchetti problematici sono stati pubblicati in NPM dal 17 al 24 agosto per essere distribuiti usando typosquatting, cioè assegnando nomi simili a quelli di altre librerie popolari, contando sul fatto che l'utente commettesse un errore di battitura o non notasse le differenze, scegliendo un modulo dalla lista. A giudicare dal numero di download, circa 400 utenti sono incappati in questo inganno, la maggior parte dei quali ha confuso electorn con electron. Attualmente i pacchetti electorn e loadyaml ha già rimosse sono stati rimossi dall'amministrazione NPM, mentre i pacchetti lodashs e loadyml sono stati cancellati dall'autore.

Le motivazioni degli hacker sono sconosciute, ma si suppone che la fuga di informazioni tramite GitHub (il commento è stato inviato tramite Issue e rimosso entro un giorno) possa essere avvenuta durante un esperimento per valutare l'efficacia del metodo, oppure che fosse un attacco pianificato in più fasi, in cui nella prima fase si raccoglievano dati sulle vittime e nella seconda, non realizzata a causa del blocco, gli hacker avrebbero rilasciato un aggiornamento con un codice dannoso più pericoloso o un backdoor inclusi nella nuova versione.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster