W repozytorium NPM złośliwa aktywność w czterech pakietach, które zawierały skrypt preinstall, który przed zainstalowaniem pakietu wysyłał na GitHub komentarz zawierający informacje o adresie IP, lokalizacji, logowaniu, modelu CPU i katalogu domowym użytkownika. Złośliwy kod znaleziono w pakietach (255 pobrań), (78 pobrań), (48 pobrań) i (37 pobrań).
Problemowe pakiety były umieszczane w NPM od 17 do 24 sierpnia w celu rozpowszechnienia z użyciem , tj. z nadaniem nazw podobnych do nazw innych popularnych bibliotek, licząc na to, że użytkownik popełni literówkę podczas wpisywania nazwy lub nie zauważy różnic, wybierając moduł z listy. Sądząc po liczbie pobrań, na ten chwyt nabrało się około 400 użytkowników, z których większość pomyliła electorn z electron. Obecnie pakiety electorn i loadyaml są zablokowane przez administrację NPM, a pakiety lodashs i loadyml zostały usunięte przez autora.
Motywy przestępców są nieznane, ale przypuszcza się, że wyciek informacji przez GitHub (komentarz był wysyłany przez Issue i usuwany w ciągu doby) mógł być przeprowadzony w ramach eksperymentu mającego na celu ocenę skuteczności metody, lub była planowana atak w kilku etapach, w którym to pierwszym etapie zbierano dane o ofiarach, a w drugim, który nie został zrealizowany z powodu blokady, przestępcy zamierzali wydanie aktualizacji z włączeniem w nowym wydaniu bardziej niebezpiecznego złośliwego kodu lub backdoora.
Źródło: opennet.ru
