Ăshtuar njĂ« sulm phishing ndaj bibliotekave tĂ« JavaScript, nĂ« tĂ« cilin prej emrit tĂ« shĂ«rbimit NPM u dĂ«rgua njĂ« mesazh qĂ« njoftonte pĂ«r nevojĂ«n e konfirmimit tĂ« emailit. Sulmi i realizuar lejojĂ« qĂ« hakerĂ«t tĂ« fitonin NPM-token e njĂ« prej projekteve mĂ« tĂ« mĂ«dha JavaScript dhe tĂ« lĂ«shonin pĂ«rditĂ«sime me kod tĂ« dĂ«mshĂ«m pĂ«r pesĂ« paketa NPM, tĂ« cilat pĂ«rbĂ«jnĂ« rreth 100 milion shkarkime nĂ« javĂ«.
Mesazhi i dërguar ishte stilizuar sipas njoftimeve tipike NPM, të dërguara nga adresa "support@npmjs.org", por si lidhje për t'u klikuar ishte përdorur domeni "npnjs.com" në vend të "npmjs.com" (letra e tretë "n" në vend të "m"). Sulmuesit e shfrytëzuan efektin psikologjik, ku truri, që pret një rezultat të pritur, nuk e vëren devijimet e vogla, siç është zëvendësimi i shkronjave me të ngjashme ose ndryshimi i rendit të shkronjave në fjalë. Kur kaloheshin në lidhje, hapej një kopje e plotë e faqes npmjs.com (me sa duket ishte rregulluar një proxy që kapte tokenin e aksesit).

Gjatë sulmit u krijuan versione të reja paketash:
- eslint-config-prettier: 8.10.1, 9.1.1, 10.1.6, 10.1.7.
- eslint-plugin-prettier: 4.2.2, 4.2.3.
- synckit: 0.11.9.
- @pkgr/core: 0.2.8.
- napi-postinstall: 0.3.1.
Në lëshimet e formuara ishte shtuar kod i dëmshëm për të sulmuar përdoruesit që përdorin platformën Windows. Ndryshimet e bëra ngarkonin bibliotekën node-gyp.dll, e cila përmban funksionalitet për ekzekutimin e komandeve në sistem nga larg.
Shtytësi vuri re se ishte bërë viktimë e phishing-ut rreth një orë pas marrjes së ankesa së parë për publikimin e lëshimeve të dyshimta. Ai e tërhoqi menjëherë tokenin e aksesit, ndryshoi fjalëkalimet dhe shënoi versionet problematike si të vjetra për të parandaluar shkarkimin nga sistemet auto-gjeneruese dhe dërgoi një kërkesë për fshirjen e versioneve problematike nga repozitoriumi në shërbimin e mbështetjes NPM.
Nuk saktësohet sa përdorues arrijë të shkarkojnë versionet e dëmshme (për shembull, versioni i dëmshëm i paketës eslint-plugin-prettier qëndroi në repozitorium për rreth dy ditë). Javën e kaluar, paketa eslint-config-prettier kishte 30 milion shkarkime dhe ishte përdorur si varësi nga 11.762 paketa, paketa eslint-plugin-prettier kishte 21 milion shkarkime (8.468 paketa varësie), synckit - 18 milion, @pkgr/core - 16 milion dhe napi-postinstall - 10 milion.
Burimi: opennet.ru
