Në NPM janë identifikuar 15 mijë paketa për phishing dhe spamming

U konstatua një sulm ndaj përdoruesve të katalogut NPM, i cili rezultoi në publikimin më 20 shkurt të mbi 15,000 paketave në depo NPM, në skedat README të cilave ishin të pranishme lidhje për uebsajte phishing ose lidhje referuese, për kalimin e të cilave paguhen komisione. Gjatë analizës, në paketat u identifikuan 190 lidhje unike phishing ose reklamuese, duke përfshirë 31 domenë.

Emrat e paketave u zbritën për të tërhequr interesin e publikut, për shembull, "free-tiktok-followers", "free-xbox-codes", "instagram-followers-free" etj. Llogaria u bë për të mbushur listën e rinovimeve në faqen kryesore të NPM me paketa spamer. Në përshkrimin e paketave ishin përfshirë lidhje që premtonin shpërblime falas, dhurata, shembuj lojrash, si dhe shërbime falas për rritjen e ndjekësve dhe pëlqimeve në rrjetet sociale, si TikTok dhe Instagram. Kjo nuk është sulmi i parë i tillë, në dhjetor në katalogët NuGet, NPM dhe PyPi u konstatua publikimi i 144,000 paketave spamer.

Në NPM janë identifikuar 15 mijë paketa për phishing dhe spamming

Përmbajtja e paketave ishte gjeneruar automatikisht duke përdorur një skritp python, i cili duket se kishte mbetur në paketat dhe përfshinte të dhëna të fuqishme të identifikimit të përdoruesve, të përdorura gjatë sulmit. Paketat u publikuan nën shumë llogari të ndryshme duke përdorur metoda që komplikonin gjurmimin dhe identifikimin e shpejtë të paketave problematike.

Përveç veprimeve mashtruese në depozitat NPM dhe PyPi, gjithashtu u konstatua disa përpjekje për publikimin e paketave të dëmshme:

  • NĂ« depozitĂ«n PyPI u gjetĂ«n 451 paketa tĂ« dĂ«mshme, qĂ« maskoheshin si disa biblioteka popullore pĂ«rmes tip-squatting (pĂ«rcaktimi i emrave tĂ« ngjashĂ«m, duke ndryshuar disa simbole, pĂ«r shembull, vper nĂ« vyper, bitcoinnlib nĂ« bitcoinlib, ccryptofeed nĂ« cryptofeed, ccxtt nĂ« ccxt, cryptocommpare nĂ« cryptocompare, seleium nĂ« selenium, pinstaller nĂ« pyinstaller etj.). Paketat pĂ«rfshinin kod tĂ« obfuskator pĂ«r vjedhjen e kriptovalutave, i cili identifikonte praninĂ« e identifikatorĂ«ve tĂ« portofolĂ«ve tĂ« kriptovalutave nĂ« buferin e shkĂ«mbimit dhe i ndryshonte ato me portofolin e sulmuesit (mendohet se gjatĂ« kryerjes sĂ« pagesĂ«s, viktimat nuk do ta vinin re se numri i portofolit i transferuar pĂ«rmes buferit ishte ndryshe). Ndryshimi ishte realizuar nga njĂ« shtesĂ« tĂ« naviguesit qĂ« ekzekutohej nĂ« kuadĂ«r tĂ« çdo faqeje web qĂ« shikohej.
  • NĂ« depozitĂ«n PyPI u zbulua njĂ« seri bibliotekash tĂ« dĂ«mshme HTTP. Aktiviteti i dĂ«mshĂ«m u gjet nĂ« 41 paketa, emrat e tĂ« cilĂ«ve ishin zgjedhur duke pĂ«rdorur metoda tip-squatting dhe ishin tĂ« ngjashĂ«m me bibliotekat popullore (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2 etj.). PĂ«rmbajtja ishte stilizuar si biblioteka funksionale HTTP ose kopjonte kodin e bibliotekave ekzistuese, dhe nĂ« pĂ«rshkrim kishte deklarata pĂ«r avantazhe dhe krahasime me bibliotekat legjitime HTTP. Aktiviteti i dĂ«mshĂ«m pĂ«rfshinte ose shkarkimin e softuerit tĂ« dĂ«mshĂ«m nĂ« sistem, ose mbledhjen dhe dĂ«rgimin e tĂ« dhĂ«nave tĂ« ndjeshme.
  • NĂ« NPM u gjetĂ«n 16 paketa JavaScript (speedte*, trova*, lagra), qĂ« pĂ«rveç funksionalitetit tĂ« deklaruar (testimi i kapacitetit tĂ« kalimit), gjithashtu pĂ«rmbanin kod pĂ«r minimin e kriptovalutave pa dijeninĂ« e pĂ«rdoruesit.
  • NĂ« NPM u identifikuan 691 paketĂ« tĂ« dĂ«mshme. Pjesa mĂ« e madhe e paketave problematike pĂ«rpretendoheshin si projekte Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms etj.) dhe pĂ«rfshinin kod pĂ«r dĂ«rgimin e informacionit tĂ« ndjeshĂ«m nĂ« jashtĂ«. hostingutMendohet se ata qĂ« publikuan paketat pĂ«rpiqeshin tĂ« arritin nĂ« zĂ«vendĂ«simin e varenecave tĂ« veta gjatĂ« ndĂ«rtimit tĂ« projekteve nĂ« Yandex (metoda e zĂ«vendĂ«simit tĂ« varenecave tĂ« brendshme). NĂ« depozitĂ«n PyPI, tĂ« njĂ«jtit hulumtues gjetĂ«n 49 paketa (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp etj.) me kod tĂ« obfuskator tĂ« dĂ«mshĂ«m, qĂ« shkarkonin dhe ekzekutonin njĂ« skedar tĂ« realizuar nga jashtĂ«. serverit.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster