În pachetul NPM UAParser.js, care are 8 milioane de descărcări pe săptămână, a fost introdus un software malițios.

Povestea despre eliminarea din depozitul NPM a trei pachete malițioase, care replicau codul bibliotecii UAParser.js, a primit un continuu neașteptat — infractorii necunoscuți au preluat controlul asupra contului autorului proiectului UAParser.js și au lansat actualizări care conțineau cod pentru furtul parolelor și minerirea criptomonedelor.

Problema este că biblioteca UAParser.js, care oferă funcții pentru analiza antetului HTTP User-Agent, are aproximativ 8 milioane de descărcări pe săptămână și este utilizată ca dependență în peste 1200 de proiecte. S-a declarat că UAParser.js este utilizată în proiectele unor companii precum Microsoft, Amazon, Facebook, Slack, Discord, Mozilla, Apple, ProtonMail, Autodesk, Reddit, Vimeo, Uber, Dell, IBM, Siemens, Oracle, HP și Verizon.

Atacul a fost realizat prin hackuirea contului de dezvoltator al proiectului, care a realizat că ceva nu este în regulă după o vală neobișnuită de spam care a inundat căsuța sa poștală. Cum a fost hackuit contul dezvoltatorului nu este raportat. Atacatorii au creat versiunile 0.7.29, 0.8.0 și 1.0.0, adăugându-le cod malițios. În câteva ore, dezvoltatorii au recăpătat controlul asupra proiectului și au creat actualizările 0.7.30, 0.8.1 și 1.0.1 pentru a remedia problema. Versiunile malițioase au fost publicate doar ca pachete în depozitul NPM. Repositorul Git al proiectului de pe GitHub nu a fost afectat. Toți utilizatorii care au instalat versiunile compromise, la descoperirea fișierului jsextension în Linux/macOS și a fișierelor jsextension.exe și create.dll în Windows, sunt sfătuiți să considere sistemul compromis.

Schimbările malițioase adăugate amintesc de modificările anterior propuse în clonele UAParser.js, care, aparent, au fost lansate pentru a testa funcționalitatea înainte de a realiza un atac pe scară largă asupra proiectului principal. Pe sistemul utilizatorului era descărcat și rulat un fișier executabil jsextension dintr-un host extern, care era selecționat în funcție de platforma utilizatorului și susținea funcționarea pe Linux, macOS și Windows. Pentru platforma Windows, pe lângă programul pentru minerirea criptomonedelor Monero (era utilizat minerul XMRig), infractorii au organizat, de asemenea, integrarea bibliotecii create.dll pentru interceptarea parolelor și trimiterea acestora către un host extern.

Codul pentru descărcare a fost adăugat în fișierul preinstall.sh, unde a apărut inserția IP=$(curl -k https://freegeoip.app/xml/ | grep 'RU|UA|BY|KZ') if [ -z "$IP" ] … descărcare și lansare a fișierului executabil fi

Așa cum se poate observa din cod, scriptul a verificat inițial adresa IP în serviciul freegeoip.app și nu a lansat aplicația malițioasă pentru utilizatorii din Rusia, Ucraina, Belarus și Kazahstan.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster