Przejęcie kontroli nad pakietami snap związanymi z wygasłymi domenami

Alan Pope, były menedżer ds. inżynierii i współpracy z społecznością w firmie Canonical, zwrócił uwagę na nową falę ataków na użytkowników katalogu aplikacji Snap Store. Zamiast rejestrować nowe konta, cyberprzestępcy zaczęli wykupować wygasłe domeny związane z emailami zarejestrowanych deweloperów snap-pakietów. Po przejęciu domeny, przestępcy przekierowują ruch e-mailowy na własny serwer i, uzyskując kontrolę nad kontem email, inicjują proces resetowania zapomnianego hasła dostępu do konta.

Zdobywając kontrolę nad istniejącym kontem, atakujący mogą zamieścić złośliwą aktualizację wcześniej opublikowanych zaufanych aplikacji, omijając zaawansowane kontrole stosowane dla nowych uczestników oraz unikając dodawania ostrzeżeń dotyczących nowych projektów. Alan Pope zidentyfikował co najmniej dwie domeny (enstorewise.tech i vagueentertainment.com), które zostały przejęte przez przestępców w celu zdobycia kont, ale przypuszcza się, że takich przypadków jest znacznie więcej.

W przeszłości przestępcy ograniczali się do rejestrowania własnych kont, z których publikowali złośliwe pakiety udające oficjalne zestawy popularnych programów lub używali nazw podobnych do już istniejących pakietów (typowanie). W odpowiedzi firma Canonical wprowadziła ręczną kontrolę nowych nazw pakietów po raz pierwszy umieszczanych w Snap Store. Po tym, główna aktywność dystrybutorów złośliwego oprogramowania skupiła się na publikowaniu oryginalnych pakietów, ich promowaniu w mediach społecznościowych i publikacji po pewnym czasie złośliwej aktualizacji próbującej obejść istniejące w Snap Store automatyczne kontrole i filtry.

Teraz wektor ataku przesunął się w kierunku wykupu wygasłych domen, ponieważ w repozytorium Snap Store nie wprowadzono weryfikacji aktualności nazw domen, używanych w adresach email. W zeszłym roku podobny problem napotkało repozytorium PyPI (Python Package Index), które zaczęło automatycznie przekładać emaile z wygasłymi domenami w stan niepotwierdzony. W PyPI zablokowano ponad 1800 takich adresów email.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster