U konstatua një sulm ndaj përdoruesve të katalogut NPM, i cili rezultoi në publikimin më 20 shkurt të mbi 15,000 paketave në depo NPM, në skedat README të cilave ishin të pranishme lidhje për uebsajte phishing ose lidhje referuese, për kalimin e të cilave paguhen komisione. Gjatë analizës, në paketat u identifikuan 190 lidhje unike phishing ose reklamuese, duke përfshirë 31 domenë.
Emrat e paketave u zbritën për të tërhequr interesin e publikut, për shembull, "free-tiktok-followers", "free-xbox-codes", "instagram-followers-free" etj. Llogaria u bë për të mbushur listën e rinovimeve në faqen kryesore të NPM me paketa spamer. Në përshkrimin e paketave ishin përfshirë lidhje që premtonin shpërblime falas, dhurata, shembuj lojrash, si dhe shërbime falas për rritjen e ndjekësve dhe pëlqimeve në rrjetet sociale, si TikTok dhe Instagram. Kjo nuk është sulmi i parë i tillë, në dhjetor në katalogët NuGet, NPM dhe PyPi u konstatua publikimi i 144,000 paketave spamer.

Përmbajtja e paketave ishte gjeneruar automatikisht duke përdorur një skritp python, i cili duket se kishte mbetur në paketat dhe përfshinte të dhëna të fuqishme të identifikimit të përdoruesve, të përdorura gjatë sulmit. Paketat u publikuan nën shumë llogari të ndryshme duke përdorur metoda që komplikonin gjurmimin dhe identifikimin e shpejtë të paketave problematike.
Përveç veprimeve mashtruese në depozitat NPM dhe PyPi, gjithashtu u konstatua disa përpjekje për publikimin e paketave të dëmshme:
- Në depozitën PyPI u gjetën 451 paketa të dëmshme, që maskoheshin si disa biblioteka popullore përmes tip-squatting (përcaktimi i emrave të ngjashëm, duke ndryshuar disa simbole, për shembull, vper në vyper, bitcoinnlib në bitcoinlib, ccryptofeed në cryptofeed, ccxtt në ccxt, cryptocommpare në cryptocompare, seleium në selenium, pinstaller në pyinstaller etj.). Paketat përfshinin kod të obfuskator për vjedhjen e kriptovalutave, i cili identifikonte praninë e identifikatorëve të portofolëve të kriptovalutave në buferin e shkëmbimit dhe i ndryshonte ato me portofolin e sulmuesit (mendohet se gjatë kryerjes së pagesës, viktimat nuk do ta vinin re se numri i portofolit i transferuar përmes buferit ishte ndryshe). Ndryshimi ishte realizuar nga një shtesë të naviguesit që ekzekutohej në kuadër të çdo faqeje web që shikohej.
- Në depozitën PyPI u zbulua një seri bibliotekash të dëmshme HTTP. Aktiviteti i dëmshëm u gjet në 41 paketa, emrat e të cilëve ishin zgjedhur duke përdorur metoda tip-squatting dhe ishin të ngjashëm me bibliotekat popullore (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2 etj.). Përmbajtja ishte stilizuar si biblioteka funksionale HTTP ose kopjonte kodin e bibliotekave ekzistuese, dhe në përshkrim kishte deklarata për avantazhe dhe krahasime me bibliotekat legjitime HTTP. Aktiviteti i dëmshëm përfshinte ose shkarkimin e softuerit të dëmshëm në sistem, ose mbledhjen dhe dërgimin e të dhënave të ndjeshme.
- Në NPM u gjetën 16 paketa JavaScript (speedte*, trova*, lagra), që përveç funksionalitetit të deklaruar (testimi i kapacitetit të kalimit), gjithashtu përmbanin kod për minimin e kriptovalutave pa dijeninë e përdoruesit.
- Në NPM u identifikuan 691 paketë të dëmshme. Pjesa më e madhe e paketave problematike përpretendoheshin si projekte Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms etj.) dhe përfshinin kod për dërgimin e informacionit të ndjeshëm në jashtë. hostingutMendohet se ata që publikuan paketat përpiqeshin të arritin në zëvendësimin e varenecave të veta gjatë ndërtimit të projekteve në Yandex (metoda e zëvendësimit të varenecave të brendshme). Në depozitën PyPI, të njëjtit hulumtues gjetën 49 paketa (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp etj.) me kod të obfuskator të dëmshëm, që shkarkonin dhe ekzekutonin një skedar të realizuar nga jashtë. serverit.
Burimi: opennet.ru
