În RubyGems au fost identificate 724 de pachete malware

Compania ReversingLabs a publicat rezultatele analizelor aplicării type squatting în depozitul RubyGems. De obicei, type squatting este utilizat pentru distribuirea unor pachete rău intenționate, având în vedere că un dezvoltator neatenționat ar putea face o greșeală de tipar sau nu ar observa diferența. În cadrul cercetării, s-au identificat peste 700 de pachete a căror denumire este similară cu cea a pachetelor populare, diferențele fiind minime, cum ar fi înlocuirea unor litere asemănătoare sau utilizarea de liniuțe în loc de cratime.

În peste 400 de pachete au fost descoperite componente suspectate de activități rău intenționate. În special, s-a găsit un fișier aaa.png, care conține cod executabil în format PE. Pachetele respective au fost asociate cu două conturi, prin intermediul cărora, între 16 și 25 februarie 2020, au fost încărcate în RubyGems 724 de pachete rău intenționate, care au fost descărcate de aproximativ 95.000 de ori. Cercetătorii au informat administrația RubyGems și pachetele rău intenționate identificate au fost deja șterse din depozit.

Dintre pachetele problematice identificate, cel mai popular a fost „atlas-client”, care la prima vedere este practic indistinguibil de pachetul legitim „atlas_client“. Pachetul respectiv a fost descărcat de 2100 de ori (pachetul normal a fost descărcat de 6496 de ori, adică utilizatorii au greșit în aproape 25% din cazuri). Celelalte pachete au fost descărcate în medie de 100-150 de ori și s-au camuflat sub alte pachete folosind tehnici similare de înlocuire a liniuțelor cu cratime (de exemplu, printre pachetele rău intenționate: appium-lib, action-mailer_cache_delivery, activemodel_validators, asciidoctor_bibliography, assets-pipeline, apress_validators, ar_octopus-replication-tracking, aliyun-open_search, aliyun-mns, ab_split, apns-polite).

Pachetele malware includeau un fișier PNG, în care, în loc de imagine, era inclus un fișier executabil pentru platforma Windows. Fișierul a fost generat cu ajutorul utilitarului Ocra Ruby2Exe și conținea un arhivă auto-extractibilă cu un script Ruby și interpretul Ruby. La instalarea pachetului, fișierul png era redenumit în exe și era lansat. În timpul execuției, se crea și se adăuga în autostart un fișier VBScript. Acest VBScript malițios analiza în mod ciclic conținutul clipboard-ului pentru a verifica existența unor informații ce amintează de adrese de criptomonede și, în cazul detectării, înlocuia numărul portofelului, asumându-se că utilizatorul nu va observa diferențele și va transfera fondurile către un portofel greșit.

Cercetarea realizată a arătat că nu este dificil să se adauge pachete malware într-unul dintre cele mai populare repozitorii, aceste pachete putând rămâne neobservate, chiar și cu un număr semnificativ de descărcări. Trebuie menționat că problema nu este specifică pentru RubyGems și afectează alte repozitorii populare. De exemplu, anul trecut, aceiași cercetători au identificat în repozitoriul NPM, un pachet malware numit bb-builder, care folosea o tehnică similară pentru a lansa un fișier executabil pentru a fura parole. În trecut, un backdoor a fost găsit în dependența de pachetul NPM event-stream, iar codul malițios a fost descărcat de aproximativ 8 milioane de ori. Pachetele malware apar de asemenea periodic în mod constant în repozitorul PyPI.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster