Controllo dei pacchetti snap relativi ai domini scaduti

Alan Pope, ex manager dell'ingegneria e dell'interazione con la comunità presso Canonical, ha osservato una nuova ondata di attacchi agli utenti del catalogo delle applicazioni Snap Store. Invece di registrare nuovi account, i malintenzionati hanno iniziato a riacquistare domini scaduti associati alle email degli sviluppatori registrati dei pacchetti snap. Dopo aver riacquistato il dominio, i malviventi reindirizzano il traffico email al proprio server e, ottenendo il controllo sull'email, avviano il processo di recupero della password dimenticata per accedere all'account.

Una volta ottenuto il controllo su un account esistente, gli aggressori possono pubblicare un aggiornamento malevolo di applicazioni precedentemente affidabili, eludendo i controlli rigorosi applicati ai nuovi partecipanti e evitando l'aggiunta di etichette di avvertimento per i nuovi progetti. Alan Pope ha identificato almeno due domini (enstorewise.tech e vagueentertainment.com) riacquistati dai malintenzionati per acquisire account, ma si presume che i casi siano molti di più.

In passato, gli attaccanti si limitavano a registrare i propri account per pubblicare pacchetti dannosi, spacciandosi per le versioni ufficiali di programmi popolari, o utilizzando nomi simili a quelli di pacchetti già esistenti (typosquatting). In risposta, Canonical ha introdotto un controllo manuale per i nuovi nomi dei pacchetti, pubblicati per la prima volta nello Snap Store. Dopo ciò, l'attività principale dei distributori di malware si è concentrata sulla pubblicazione di pacchetti originali, sulla loro promozione sui social media e sulla pubblicazione di aggiornamenti dannosi dopo un certo periodo, tentando di eludere i controlli automatizzati e i filtri esistenti nello Snap Store.

Ora il vettore di attacco si è spostato verso l'acquisto di domini scaduti, poiché nel repository dello Snap Store non è stata implementata una verifica della validità di nomi di dominio, utilizzati negli indirizzi email. Lo scorso anno, il repository PyPI (Python Package Index) ha affrontato un problema simile, iniziando a convertire automaticamente gli indirizzi email con domini scaduti in uno stato non verifica. Sono stati bloccati oltre 1800 di questi indirizzi email in PyPI.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster