Historia e largimit nga depoja NPM e tre paketave malware, tĂ« cilat kopjonin kodin e bibliotekĂ«s UAParser.js, mori njĂ« vazhdim tĂ« papritur â hakerĂ« tĂ« panjohur morĂ«n kontrollin mbi llogarinĂ« e autorit tĂ« projektit UAParser.js dhe publikuan pĂ«rditĂ«sime qĂ« pĂ«rmbanin kod pĂ«r vjedhjen e fjalĂ«kalimeve dhe minimin e kriptovalutave.
Problemi Ă«shtĂ« se biblioteka UAParser.js, e cila ofron funksione pĂ«r shkĂ«rmoqjen e header-it HTTP User-Agent, ka rreth 8 milion shkarkime nĂ« javĂ« dhe pĂ«rdoret si njĂ« varĂ«si nĂ« mĂ« shumĂ« se 1200 projekte. ĂshtĂ« deklaruar se UAParser.js pĂ«rdoret nĂ« projekte tĂ« kompanive si Microsoft, Amazon, Facebook, Slack, Discord, Mozilla, Apple, ProtonMail, Autodesk, Reddit, Vimeo, Uber, Dell, IBM, Siemens, Oracle, HP dhe Verison.
Sulmi u krye përmes hack-it të llogarisë së zhvilluesit të projektit, i cili kuptoi se diçka nuk ishte në rregull pas një vale të pazakontë spami që e goditi kutinë e tij të postës. Nuk është raportuar se si ishte hackuar llogaria e zhvilluesit. Sulmuesit krijuan lëshimet 0.7.29, 0.8.0 dhe 1.0.0, duke futur në to kodin malware. Brenda disa orëve, zhvilluesit rikthyen kontrollin mbi projektin dhe formuluan përditësimet 0.7.30, 0.8.1 dhe 1.0.1 me zgjidhjen e problemit. Versionet malware u publikuan vetëm si paketa në depozitën NPM. Depozita Git e projektit në GitHub nuk u prekë. Të gjithë përdoruesve që instaluan versionet problematike, kur zbulojnë në Linux/macOS skedarin jsextension, dhe në Windows skedarët jsextension.exe dhe create.dll, u rekomandohet të konsiderojnë sistemin si të komprometuar.
Ndryshimet malware të shtuara ishin të ngjashme me ato të propozuara më parë në klonët e UAParser.js, të cilat, siç duket, ishin lëshuar për testimin e funksionalitetit përpara se të kryhej një sulm i gjerë në projektin kryesor. Një skedar ekzekutiv jsextension u ngarkua dhe u ekzekutua në sistemin e përdoruesit nga një host i jashtëm, i cili zgjidhej sipas platformës së përdoruesit dhe mbështeste funksionimin në Linux, macOS dhe Windows. Për platformën Windows, përveç programit për minimin e kriptovalutës Monero (u përdor mineri XMRig), hakerët gjithashtu organizuan futjen e bibliotekës create.dll për të ndaluar fjalëkalimet dhe për t'i dërguar ato në një host të jashtëm.
Kodi për shkarkim është shtuar në skedarin preinstall.sh, ku është bërë shtimi IP=$(curl -k https://freegeoip.app/xml/ | grep 'RU|UA|BY|KZ') if [ -z "$IP" ] ... shkarkimi dhe ekzekutimi i skedës ekzekutive fi
Siç duket nga kodi, skripti fillimisht kontrollonte adresën IP në shërbimin freegeoip.app dhe nuk e ndizte aplikacionin keqdashës për përdoruesit nga Rusia, Ukraina, Bjellorusia dhe Kazakistani.
Burimi: opennet.ru
