NPM identifiserte 15 tusen phishing- og spampakker

Et angrep på brukere av NPM-katalogen ble registrert, og som et resultat av dette ble mer enn 20 tusen pakker lagt ut i NPM-depotet 15. februar. README-filene deres inneholdt lenker til phishing-nettsteder eller henvisningslenker for klikk som det betales royalties for. Under analysen ble det funnet 190 unike phishing- eller reklamelenker i pakkene, som dekket 31 domener.

Navnene på pakkene ble valgt for å fange interessen til vanlige folk, for eksempel «gratis-tiktok-følgere», «gratis-xbox-koder», «gratis-instagram-følgere» osv. Beregningen ble gjort for å fylle listen over nylige oppdateringer på hovedsiden til NPM med spam-pakker. Beskrivelsene av pakkene inneholdt lenker som lovet gratis giveaways, gaver, spilljuksekoder, samt gratis tjenester for å øke abonnenter og likerklikk på sosiale nettverk som TikTok og Instagram. Dette er ikke det første slike angrepet; i desember ble 144 XNUMX spam-pakker publisert i NuGet-, NPM- og PyPi-katalogene.

 NPM identifiserte 15 tusen phishing- og spampakker

Innholdet i pakkene ble generert automatisk ved hjelp av et python-skript som tilsynelatende utilsiktet ble etterlatt i pakkene og inkluderte arbeidslegitimasjonen som ble brukt i angrepet. Pakkene ble publisert under mange forskjellige kontoer ved hjelp av teknikker som gjør det vanskelig å løse opp i sporene og raskt identifisere problematiske pakker.

I tillegg til svindelaktivitet er det også oppdaget flere forsøk på å publisere ondsinnede pakker i NPM- og PyPi-repositoriene:

  • 451 ondsinnede pakker ble funnet i PyPI-depotet. Disse pakkene kamuflerte seg som populære biblioteker ved hjelp av typosquatting (tildeling av lignende navn som avviker i individuelle tegn, for eksempel vper i stedet for vyper, bitcoinnlib i stedet for bitcoinlib, ccryptofeed i stedet for cryptofeed, ccxtt i stedet for ccxt, cryptocommpare i stedet for cryptocompare, seleium i stedet for selenium, pinstaller i stedet for pyinstaller, osv.). Pakkene inneholdt forvirret kode for å stjele kryptovaluta, som oppdaget tilstedeværelsen av kryptolommebokidentifikatorer i utklippstavlen og erstattet dem med angriperens lommebok (det antas at offeret ikke vil legge merke til at lommeboknummeret som overføres via utklippstavlen er forskjellig når de foretar en betaling). Erstatningen ble utført av et innebygd nettlesertillegg som ble kjørt i konteksten av hver viste nettside.
  • En rekke ondsinnede HTTP-biblioteker er identifisert i PyPI-depotet. Ondsinnet aktivitet ble funnet i 41 pakker, hvis navn ble valgt ved hjelp av typosquatting-metoder og lignet på populære biblioteker (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, osv.). Nyttelasten var stilisert som fungerende HTTP-biblioteker eller kopierte koden til eksisterende biblioteker, og beskrivelsene inkluderte påstander om fordelene og sammenligninger med legitime HTTP-biblioteker. Ondsinnet aktivitet var begrenset til enten å laste ned skadelig programvare til systemet eller å samle inn og sende konfidensielle data.
  • NPM identifiserte 16 JavaScript-pakker (speedte*, trova*, lagra) som, i tillegg til den oppgitte funksjonaliteten (båndbreddetesting), også inneholdt kode for utvinning av kryptovaluta uten brukerens viten.
  • 691 ondsinnede pakker ble oppdaget i NPM. De fleste av de problematiske pakkene imiterte Yandex-prosjekter (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, osv.) og inneholdt kode for å sende konfidensiell informasjon til eksterne servere. servereDet antas at de som publiserte pakkene forsøkte å erstatte sine egne avhengigheter da de bygde prosjekter i Yandex (en metode for å erstatte interne avhengigheter). I PyPI-depotet fant de samme forskerne 49 pakker (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp, osv.) som inneholdt obfuskert ondsinnet kode som laster ned og kjører en kjørbar fil fra en ekstern server. server.

Kilde: opennet.ru

Kjøp pålitelig hosting for nettsteder med DDoS-beskyttelse, VPS VDS-servere 🔥 Kjøp pålitelig webhotell med DDoS-beskyttelse, VPS VDS-servere | ProHoster