NPM 15 миң фишинг жана спам пакеттерин аныктады

КЭУБ каталогунун колдонуучуларына чабуул катталды, анын натыйжасында 20-февралда КЭУБ репозиторийинде 15 миңден ашык пакет жайгаштырылды, алардын README файлдарында фишинг сайттарына шилтемелер же роялти алынуучу чыкылдатууларга шилтемелер камтылган. төлөнөт. Талдоо учурунда пакеттерде 190 доменди камтыган 31 уникалдуу фишингдик же жарнамалык шилтемелер аныкталган.

Пакеттердин аталыштары карапайым адамдардын кызыгуусун жаратышы үчүн тандалган, мисалы, “акысыз-тикток-пайдалуучулар”, “акысыз-xbox-коддор”, “инстаграм-пайдалуучулар-акысыз” ж.б. Эсептөө УПМдин башкы бетиндеги акыркы жаңыртуулардын тизмесин спам пакеттери менен толтуруу үчүн жасалган. Пакеттердин сүрөттөмөсүндө бекер белектерди, белектерди, оюн шылуундарын, ошондой эле TikTok жана Instagram сыяктуу социалдык тармактарда жазылуучуларды жана лайктарды көбөйтүү боюнча акысыз кызматтарды убада кылган шилтемелер камтылган. Бул декабрь айында жасалган биринчи чабуул эмес, NuGet, NPM жана PyPi каталогдорунда 144 миң спам пакетинин жарыяланышы катталган.

 NPM 15 миң фишинг жана спам пакеттерин аныктады

Пакеттердин мазмуну python скрипти аркылуу автоматтык түрдө түзүлдү, ал пакеттерде байкабай калып калган жана чабуулда колдонулган жумушчу дайындарын камтыган. Пакеттер көптөгөн ар кандай эсептердин астында басып чыгарылды, бул ыкмаларды колдонуу менен изди чечүүнү жана көйгөйлүү пакеттерди тез аныктоону кыйындатты.

Алдамчылык аракеттерден тышкары, NPM жана PyPi репозиторийлеринде зыяндуу пакеттерди жарыялоого бир нече аракеттер да аныкталган:

  • PyPI репозиторийинде 451 зыяндуу пакеттер табылды, алар typequatting (жеке символдору менен айырмаланган окшош аттарды ыйгаруу, мисалы, vyper ордуна vper, bitcoinlib ордуна bitcoinnlib, cryptofeed ордуна ccryptofeed, ccxtt ордуна ccxtt) колдонуу менен өздөрүн белгилүү китепканалар катары жамынышкан. ccxt, kriptocompare ордуна cryptocommpare, selenium ордуна seleium, pyinstaller ордуна pinstaller ж.б.). Пакеттерде криптовалютаны уурдоо үчүн бүдөмүк код камтылган, ал алмашуу буферинде крипто капчык идентификаторлорунун бар экендигин аныктап, аларды чабуулчунун капчыгына өзгөрткөн (төлөмдү жасоодо жабырлануучу капчыктын номери алмашуу буфери аркылуу которулганын байкабай калат деп болжолдонууда) башкача). Алмаштыруу ар бир каралган веб-баракчанын контекстинде аткарылган браузер кошумчасы аркылуу ишке ашырылган.
  • PyPI репозиторийинде бир катар зыяндуу HTTP китепканалары аныкталган. Зыяндуу иш-аракеттер 41 пакетте табылган, алардын аттары typequatting ыкмалары менен тандалган жана популярдуу китепканаларга окшош (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2 ж.б.). Толтуруунун стили иштеп жаткан HTTP китепканаларына окшоштурулган же учурдагы китепканалардын коду көчүрүлгөн жана сүрөттөмөдө артыкчылыктар жана мыйзамдуу HTTP китепканалары менен салыштыруулар камтылган. Зыяндуу аракет системага кесепеттүү программаны жүктөп алуу же купуя маалыматтарды чогултуу жана жөнөтүү болуп саналат.
  • NPM 16 JavaScript пакетин (speedte*, trova*, lagra) аныктады, аларда айтылган функционалдуулуктан (өткөрүү жөндөмдүүлүгүн текшерүү) тышкары, колдонуучунун маалыматы жок эле тоо-кен казып алуу cryptocurrency үчүн код камтылган.
  • NPMде 691 зыяндуу пакет аныкталган. Көйгөйлүү пакеттердин көпчүлүгү Яндекс долбоорлорун (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms ж.б.) туурап, купуя маалыматты тышкы серверлерге жөнөтүү кодун камтыган. серверлерПакеттерди жайгаштыргандар Яндексте долбоорлорду түзүүдө өздөрүнүн көз карандылыктарын алмаштырууга аракет кылышкан деп болжолдонууда (ички көз карандылыктарды алмаштыруу ыкмасы). PyPI репозиторийинде ошол эле изилдөөчүлөр тышкы серверден аткарылуучу файлды жүктөп алып, иштеткен, бүдөмүк зыяндуу кодду камтыган 49 пакетти (reqsystem, httpxfaster, aio6, gorilla2, httpssos, pohttp ж.б.) табышкан. сервер.

Source: opennet.ru

DDoS коргоосу, VPS VDS серверлери бар сайттар үчүн ишенимдүү хостинг сатып алыңыз 🔥 DDoS коргоосу, VPS VDS серверлери бар ишенимдүү веб-сайт хостингин сатып алыңыз | ProHoster