Alan Pope, fost manager de inginerie și relații cu comunitatea la Canonical, a atras atenția asupra unei noi serii de atacuri împotriva utilizatorilor din catalogul de aplicații Snap Store. În loc să înregistreze noi conturi, atacatorii au început să achiziționeze domenii expirate asociate cu adresele de email ale dezvoltatorilor înregistrați ai pachetelor snap. După achiziția domeniului, atacatorii redirecționează traficul de email către serverul lor și, obținând controlul asupra emailului, inițiază procesul de recuperare a parolei uitate pentru accesul la cont.
Obținând controlul asupra contului existent, atacatorii pot publica actualizări malițioase pentru aplicațiile de încredere care au fost anterior publicate, ocolind verificările extinse aplicate noilor participanți și evitând adăugarea de etichete de avertizare pentru proiectele noi. Alan Pope a identificat cel puțin două domenii (enstorewise.tech și vagueentertainment.com) achiziționate de atacatori pentru a captura conturi, dar se estimează că sunt mult mai multe astfel de cazuri.
În trecut, atacatorii se limitau la înregistrarea propriilor conturi prin care publicau pachete malițioase care se dădeau drept versiuni oficiale ale unor programe populare, sau foloseau nume asemănătoare cu pachetele deja existente (typosquatting). Ca răspuns, Canonical a implementat o verificare manuală a noilor nume de pachete publicate pentru prima dată în Snap Store. După aceasta, activitatea principală a distribuitorilor de malware s-a concentrat pe publicarea pachetelor originale, promovarea lor pe rețelele sociale și publicarea, după un timp, a unei actualizări malițioase care încerca să ocolească verificările automate și filtrele existente în Snap Store.
Acum, vectorul atacului s-a mutat către achiziția domeniilor expirate, întrucât în depozitul Snap Store nu a fost implementată o verificare a actualității nume de domeniu, folosite în adresele de email. Anul trecut, depozitul PyPI (Python Package Index) s-a confruntat cu o problemă similară, care a început să transforme automat emailurile cu domenii expirate în stare neconfirmată. În PyPI, au fost blocate peste 1800 de astfel de adrese de email.
Sursa: opennet.ro
