Overname van controle over snap-pakketten gerelateerd aan verlopen domeinen

Alan Pope, voormalige manager van engineering en community engagement bij Canonical, heeft aandacht gevraagd voor een nieuwe golf van aanvallen op gebruikers van de Snap Store-applicatiewinkel. In plaats van nieuwe accounts aan te maken, zijn aanvallers begonnen met het terugkopen van verlopen domeinen die worden vermeld in de e-mail van geregistreerde ontwikkelaars van snap-pakketten. Nadat ze het domein hebben teruggekocht, leiden de aanvallers het e-mailverkeer om naar hun server en, door controle over de e-mail te krijgen, starten ze het proces voor het herstel van vergeten wachtwoorden voor toegang tot het account.

Wanneer aanvallers controle krijgen over een bestaand account, kunnen ze kwaadaardige updates voor eerder gepubliceerde betrouwbare applicaties plaatsen, terwijl ze de uitgebreide controles omzeilen die worden toegepast op nieuwe deelnemers, en ze vermijden het toevoegen van waarschuwingstags voor nieuwe projecten. Alan Pope heeft ten minste twee domeinen (enstorewise.tech en vagueentertainment.com) opgespoord die door aanvallers zijn teruggekocht voor het overnemen van accounts, maar er wordt aangenomen dat er veel meer van dergelijke gevallen zijn.

In het verleden beperkten aanvallers zich tot het registreren van hun eigen accounts, waarlangs ze kwaadaardige pakketten publiceerden die zich voordoen als officiƫle builds van populaire software, of gebruikten ze namen die lijken op bestaande pakketten (typosquatting). In reactie hierop heeft Canonical een handmatige controle ingevoerd voor nieuwe pakketnamen die voor het eerst in de Snap Store worden gepubliceerd. Na deze maatregel verschoof de belangrijkste activiteit van malware-distributeurs naar het plaatsen van originele pakketten, deze te adverteren op sociale media en na verloop van tijd een kwaadaardige update te publiceren die probeert de geautomatiseerde controles en filters in de Snap Store te omzeilen.

Nu is de aanvalsvector verschoven naar het terugkopen van verlopen domeinen, omdat er in de Snap Store geen controle op actualiteit is geĆÆmplementeerd domeinnamen, die worden gebruikt in e-mailadressen. Vorig jaar kreeg het PyPI-repository (Python Package Index) te maken met een soortgelijk probleem, waarbij het automatisch e-mails met verlopen domeinen in een onbevestigde status begon te zetten. In PyPI werden meer dan 1800 van dergelijke e-mailadressen geblokkeerd.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster