In de NPM-repository is kwaadaardige activiteit ontdekt in vier pakketten die een preinstall-script bevatten, dat voor de installatie van het pakket een bericht naar GitHub stuurde met informatie over het IP-adres, de locatie, de gebruikersnaam, het CPU-model en de home directory van de gebruiker. Kwaadaardige code werd aangetroffen in de pakketten (255 downloads), (78 downloads), (48 downloads) en (37 downloads).
Probleem-pakketten waren in NPM geplaatst van 17 tot 24 augustus om verspreid te worden met , dat wil zeggen met namen die lijken op die van andere populaire bibliotheken, zodat gebruikers een typfout maken bij het intypen van de naam of de verschillen niet opmerken bij het kiezen van een module uit de lijst. Aan het aantal downloads te zien, zijn ongeveer 400 gebruikers in deze valstrik getrapt, waarvan de meesten electorn met electron verwarden. Momenteel zijn de pakketten electorn en loadyaml door de NPM-beheerder, terwijl de pakketten lodashs en loadyml door de auteur zijn verwijderd.
De motieven van de aanvallers zijn onbekend, maar het wordt verondersteld dat de gegevenslek via GitHub (de opmerking werd via een issue verzonden en binnen een dag verwijderd) mogelijk is uitgevoerd als een experiment om de effectiviteit van de methode te beoordelen, of dat een meerfasige aanval was gepland, waarvan de eerste fase bestond uit het verzamelen van gegevens over de slachtoffers, en in de tweede fase, die niet gerealiseerd kon worden door blokkering, de aanvallers van plan waren een update uit te brengen met daarin meer gevaarlijke kwaadaardige code of een backdoor.
Bron: opennet.ru
