Paketë NPM axios është e kompromentuar, e cila ka 100 milion shkarkime në javë

KeqbashĂ«sit arritĂ«n tĂ« kapin l LogarinĂ« e menaxherit dhe lĂ«shuan dy versione tĂ« dĂ«mshme tĂ« paketĂ«s NPM axios, e cila ofron njĂ« implementim tĂ« klientit HTTP pĂ«r shfletuesit dhe Node.js. Paketa axios numĂ«ron mĂ« shumĂ« se 100 milion shkarkime nĂ« javĂ« dhe pĂ«rdoret si njĂ« varĂ«si nga 174 mijĂ« paketa tĂ« tjera. Ndryshimet e dĂ«mshme u integruan nĂ« versionet Axios 1.14.1 dhe 0.30.4 pĂ«rmes zĂ«vendĂ«simit tĂ« varĂ«sisĂ« fantazmĂ« plain-crypto-js 4.2.1, e cila pĂ«rmbante kod pĂ«r ngarkimin e komponentĂ«ve qĂ« marrin komanda nga serveri i kontrollit tĂ« kĂ«qbashĂ«sve. Versionet e dĂ«mshme u ofruan pĂ«r shkarkim mĂ« 31 mars pĂ«r njĂ« periudhĂ« prej gati 3 orĂ«sh — nga 03:21 nĂ« 06:15 (MSK).

Versionet e dëmshme u publikuan në NPM drejtpërdrejt duke përdorur kredencialet e menaxherit kryesor të projektit axios («jasonsaayman») duke anashkaluar mekanizmin standard të publikimit të versioneve të reja në bazë të GitHub Actions. Supozohet se sulmuesit arritën të kapin tokenin e aksesit në NPM nga menaxheri, pas së cilës hynë në l Logarinë dhe ndërruan lidhjen me email. Si u kap saktësisht tokeni i aksesit nuk specifikohet.

Kodi i dĂ«mshĂ«m i ekzekutuar ishte vendosur nĂ« paketĂ«n plain-crypto-js nĂ« skedarin setup.js, aktivizohej pas pĂ«rfundimit tĂ« instalimit tĂ« paketĂ«s NPM pĂ«rmes menaxherit postinstall (‘postinstall: «node setup.js»‘) dhe pĂ«rdorej pĂ«r tĂ« ngarkuar dhe instaluar njĂ« Trojan qĂ« infektonte sistemet Windows, macOS dhe Linux. PĂ«r tĂ« fshehur praninĂ« e tij pas aktivizimit, komponenti i dĂ«mshĂ«m fshinte skedarin setup.js dhe zĂ«vendĂ«sonte package.json me njĂ« version pa hukun postinstall. PaketĂ« NPM axios Ă«shtĂ« e kompromentuar, e cila ka 100 milion shkarkime nĂ« javĂ«

NĂ« macOS, skedari ekzekutues i dĂ«mshĂ«m ngarkohej si «/Library/Caches/com.apple.act.mond», nĂ« Windows — «%PROGRAMDATA%\wt.exe», nĂ« Linux — «/tmp/ld.py,». Pas aktivizimit nĂ« Linux dhe macOS, çdo 60 sekonda njĂ« kĂ«rkesĂ« komande dĂ«rgohej nĂ« jashtĂ« server pĂ«r tĂ« ekzekutuar nĂ« sistemin e infektuar, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r ngarkimin e komponentĂ«ve tĂ« tjerĂ« tĂ« dĂ«mshĂ«m, pĂ«r tĂ« ekzekutuar komanda tĂ« rastit shell dhe pĂ«r tĂ« kĂ«rkuar/dĂ«rguar skedarĂ« tĂ« caktuar.

Aktiviteti i dëmshëm në Linux dhe macOS nuk parashikonte ruajtjen e pranisë pas rinisjes dhe ishte e dizajnuar për një mbledhje të shpejtë të të dhënave të konfiduara, fjalëkalimeve, tokenëve dhe çelësave të aksesit. Në Windows krijohej një skedar «%PROGRAMDATA%\system.bat», i cili nxirrte komponentin e dëmshëm nga serverë sulmuesit në çdo hyrje në sistem.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster