ReversingLabs resultaten van de analyse in de RubyGems-repository. Type squatting wordt meestal toegepast om malware-pakketten te verspreiden, met de gedachte dat een onvoorzichtige ontwikkelaar een typefout maakt of het verschil niet opmerkt. Tijdens het onderzoek werden meer dan 700 pakketten geĆÆdentificeerd waarvan de namen lijken op populaire pakketten en slechts kleine verschillen vertonen, zoals het vervangen van gelijkaardige letters of het gebruik van een underscore in plaats van een koppelteken.
In meer dan 400 pakketten werden componenten aangetroffen die verdacht werden van kwaadaardige activiteiten. In het bijzonder bevatte een bestand genaamd aaa.png uitvoerbare code in PE-formaat. De genoemde pakketten waren verbonden met twee accounts, via welke van 16 tot 25 februari 2020 in RubyGems , die in totaal ongeveer 95.000 keer zijn gedownload. Onderzoekers hebben het RubyGems-beheer geĆÆnformeerd en de geĆÆdentificeerde kwaadaardige pakketten zijn inmiddels uit de repository verwijderd.
Van de geĆÆdentificeerde probleemgevallen bleek het 'atlas-client' pakket het populairst te zijn, dat op het eerste gezicht praktisch niet te onderscheiden was van het legitieme pakket. Het genoemde pakket werd 2100 keer gedownload (terwijl het normale pakket 6496 keer werd gedownload, wat betekent dat gebruikers in bijna 25% van de gevallen vergissingen maakten). De overige pakketten werden gemiddeld 100-150 keer gedownload en camoufleerden zich onder andere pakketten door gebruik te maken van dezelfde techniek van het vervangen van underscores en koppeltekens (bijvoorbeeld onder : appium-lib, action-mailer_cache_delivery, activemodel_validators, asciidoctor_bibliography, assets-pipeline, apress_validators, ar_octopus-replication-tracking, aliyun-open_search, aliyun-mns, ab_split, apns-polite).
Kwaadaardige pakketten bevatten een PNG-bestand waarin in plaats van een afbeelding een uitvoerbaar bestand voor Windows was geplaatst. Het bestand was aangemaakt met behulp van de Ocra Ruby2Exe-tool en bevatte een zelfuitpakkend archief met een Ruby-script en de Ruby-interpreter. Tijdens de installatie werd het PNG-bestand hernoemd naar exe en werd het uitgevoerd. In de loop van de uitvoering werd er een bestand met VBScript aangemaakt en toegevoegd aan de opstart. De opgegeven kwaadaardige VBScript analyseerde in een lus de inhoud van het klembord op zoek naar informatie die leek op adressen van cryptovaluta-wallets en verving in geval van ontdekking het wallet-nummer in de veronderstelling dat de gebruiker de verschillen niet zou opmerken en het geld niet naar de juiste wallet zou overmaken.
Onderzoek heeft aangetoond dat het niet moeilijk is om kwaadaardige pakketten toe te voegen aan een van de meest populaire repositories en dat deze pakketten onopgemerkt kunnen blijven, ondanks het aanzienlijke aantal downloads. Het is belangrijk op te merken dat het probleem is voor RubyGems en andere populaire repositories betreft. Bijvoorbeeld, vorig jaar ontdekten dezelfde onderzoekers in de NPM-repository het kwaadaardige pakket bb-builder, dat een soortgelijke techniek gebruikte om een uitvoerbaar bestand uit te voeren om wachtwoorden te stelen. Eerder was er een backdoor in de afhankelijkheid van het NPM-pakket event-stream en de kwaadaardige code was ongeveer 8 miljoen keer gedownload. Kwaadaardige pakketten Het bedrijf ReversingLabs publiceerde de resultaten van een analyse van het gebruik van
Bron: opennet.ru
