În depozitul NPM a fost identificată activitate malițioasă în patru pachete, care includeau un script preinstall, ce trimitea pe GitHub un comentariu cu informații despre adresa IP, locație, numele de utilizator, modelul CPU și directorul personal al utilizatorului înainte de instalarea pachetului. Codul malițios a fost găsit în pachete (255 descărcări), (78 descărcări), (48 descărcări) și (37 descărcări).
Pachetele problematice au fost publicate în NPM între 17 și 24 august pentru a fi distribuite folosind , adică acordând nume asemănătoare cu titluri de biblioteci populare, astfel încât utilizatorul să facă o greșeală de tipar în timpul introducerii numelui sau să nu observe diferențele, alegând un modul din listă. Judecând după numărul de descărcări, aproximativ 400 de utilizatori au căzut în această capcană, majoritatea confuzând electorn cu electron. În prezent, pachetele electorn și loadyaml sunt gestionate de administrația NPM, iar pachetele lodashs și loadyml au fost șterse de autor.
Motivele atacatorilor sunt necunoscute, dar se presupune că scurgerea de informații prin GitHub (comentariul era trimis prin Issue și șters în decurs de o zi) ar fi putut fi efectuată ca parte a unui experiment pentru evaluarea eficienței metodei, sau ar fi fost planificată o atac în mai multe etape, în prima dintre care se strângeau date despre victime, iar în a doua, care nu a fost pusă în aplicare din cauza blocării, atacatorii intenționau să lanseze o actualizare cu includerea într-o nouă versiune a unui cod malițios sau a unui backdoor.
Sursa: opennet.ro
