Ġie rreġistrat attakk fuq l-utenti tad-direttorju tal-NPM, li b’riżultat tiegħu fl-20 ta’ Frar, aktar minn 15-il elf pakkett ġew stazzjonati fir-repożitorju tal-NPM, li l-fajls README tagħhom kien fihom links għal siti ta’ phishing jew links ta’ referenza għal klikks li fuqhom royalties. jitħallsu. Matul l-analiżi, ġew identifikati 190 link uniku ta' phishing jew reklamar fil-pakketti, li jkopru 31 dominju.
L-ismijiet tal-pakketti ntgħażlu biex jattiraw l-interess ta 'nies ordinarji, pereżempju, "free-tiktok-followers", "free-xbox-codes", "instagram-followers-free", eċċ. Il-kalkolu sar biex timla l-lista ta 'aġġornamenti reċenti fuq il-paġna ewlenija tal-NPM b'pakketti tal-ispam. Id-deskrizzjonijiet tal-pakketti kienu jinkludu links li wegħdu b’xejn, rigali, cheats tal-logħob, kif ukoll servizzi b’xejn biex jiżdiedu s-segwaċi u l-likes fuq netwerks soċjali bħal TikTok u Instagram. Dan mhux l-ewwel attakk bħal dan f'Diċembru, il-pubblikazzjoni ta '144 elf pakkett ta' spam ġiet irreġistrata fid-direttorji NuGet, NPM u PyPi.

Il-kontenut tal-pakketti ġew iġġenerati awtomatikament bl-użu ta 'script python li apparentement tħalla involontarjament fil-pakketti u kien jinkludi l-kredenzjali tax-xogħol użati fl-attakk. Il-pakketti ġew ippubblikati taħt ħafna kontijiet differenti bl-użu ta 'tekniki li għamluha diffiċli biex tħoll it-traċċa u tidentifika malajr pakketti problematiċi.
Minbarra attivitajiet frawdolenti, ġew skoperti wkoll diversi tentattivi biex jiġu ppubblikati pakketti malizzjużi fir-repożitorji NPM u PyPi:
- Instabu 451 pakkett malizzjuż fir-repożitorju PyPI, li moħbija bħala xi libreriji popolari li jużaw typesquatting (assenja ismijiet simili li jvarjaw f'karattri individwali, pereżempju, vper minflok vyper, bitcoinnlib minflok bitcoinlib, ccryptofeed minflok cryptofeed, ccxtt minflok ccxt, cryptocommpare minflok cryptocompare, seleium minflok selenju, pinstaller minflok pyinstaller, eċċ.). Il-pakketti inkludew kodiċi offuskat għas-serq tal-munita kripto, li skopra l-preżenza ta 'identifikaturi tal-kartiera kripto fil-clipboard u bidluhom għall-kartiera tal-attakkant (huwa preżunt li meta tagħmel ħlas, il-vittma mhux se tinnota li n-numru tal-kartiera trasferit permezz tal-klippboard hija differenti). Is-sostituzzjoni twettqet b'add-on tal-browser li ġie eżegwit fil-kuntest ta' kull paġna web li ntwera.
- Serje ta' libreriji HTTP malizzjużi ġew identifikati fir-repożitorju PyPI. Instabet attività malizzjuża f'41 pakkett, li l-ismijiet tagħhom intgħażlu permezz ta' metodi ta' typesquatting u kienu jixbħu libreriji popolari (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, eċċ.). Il-mili kien imfassal biex jixbah il-libreriji HTTP li jaħdmu jew ikkopja l-kodiċi tal-libreriji eżistenti, u d-deskrizzjoni kienet tinkludi talbiet dwar il-benefiċċji u l-paraguni ma’ libreriji HTTP leġittimi. Attività malizzjuża kienet tikkonsisti jew it-tniżżil ta' malware fuq is-sistema jew il-ġbir u l-bgħit ta' data sensittiva.
- NPM identifika 16-il pakkett JavaScript (speedte*, trova*, lagra), li, minbarra l-funzjonalità ddikjarata (throughput testing), kien fihom ukoll kodiċi għat-tħaffir tal-kripto-munita mingħajr l-għarfien tal-utent.
- Ġew skoperti 691 pakkett malizzjuż fl-NPM. Il-biċċa l-kbira tal-pakketti problematiċi kienu jimpersonaw proġetti ta' Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, eċċ.) u kienu jinkludu kodiċi biex tintbagħat informazzjoni kunfidenzjali lil servers esterni. serversHuwa maħsub li dawk li ppubblikaw il-pakketti kienu qed jippruvaw jissostitwixxu d-dipendenzi tagħhom stess meta bnew proġetti f'Yandex (metodu ta' sostituzzjoni ta' dipendenzi interni). Fir-repożitorju PyPI, l-istess riċerkaturi sabu 49 pakkett (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp, eċċ.) li fihom kodiċi malizzjuż offuskat li jniżżel u jħaddem fajl eżegwibbli minn server estern. server.
Sors: opennet.ru
