Në RubyGems u identifikuan 724 paketa të dëmshme

Kompania ReversingLabs publikoi rezultatet e analizës së përdorimit typsquatting në ruajtjen RubyGems. Zakonisht, type-squatting përdoret për të shpërndarë paketa dëmshëm, të cilat janë të dizajnuara për t'u shfrytëzuar nga një zhvillues i pavëmendshëm gjatë kërkimit që mund të bëjë një gabim shtypi ose të mos vërejë ndryshimet. Gjatë hulumtimit u zbulua më shumë se 700 paketa, emrat e të cilave janë të ngjashëm me paketat popullore dhe ndryshojnë në detaje të vogla, për shembull, duke zëvendësuar shkronjat e ngjashme ose duke përdorur nënvizim në vend të lidhjes.

Në më shumë se 400 paketa u gjetën komponente të dyshuara për veprime të dëmshme. Në veçanti, brenda ishte një skedar aaa.png, që përmbante kod ekzekutiv në formatin PE. Paketat e përmendura ishin të lidhura me dy llogari, përmes të cilave nga 16 deri më 25 shkurt 2020 u vendosën 724 paketa të dëmshme, të cilat janë shkarkuar rreth 95 mijë herë në total. Hulumtuesit e informuan administratën e RubyGems dhe paketat e identifikuara të dëmshme tashmë janë fshirë nga ruajtja.

Nga paketat problematike të identifikuara, më i njohur ishte "atlas-client", i cili me sa duket ishte praktikisht i papërshkueshëm nga paketa legjitime "atlas_client". Paketa e cekur ishte shkarkuar 2100 herë (një paketë normale në këtë rast ishte shkarkuar 6496 herë, dmth përdoruesit gaboheshin në përafërsisht 25% të rasteve). Paketat e tjera në mesatarisht ishin shkarkuar 100-150 herë dhe ishin kamufluar si paketa të tjera duke përdorur teknika të ngjashme të zëvendësimit të nënvizimit dhe lidhjes (për shembull, midis paketave të dëmshme: appium-lib, action-mailer_cache_delivery, activemodel_validators, asciidoctor_bibliography, assets-pipeline, apress_validators, ar_octopus-replication-tracking, aliyun-open_search, aliyun-mns, ab_split, apns-polite).

Paketet keqdor përfshinte një skedar PNG, në të cilin ndodhej një skedari ekzekutiv për platformën Windows në vend të imazhit. Skedari ishte formuar me ndihmën e utilitarit Ocra Ruby2Exe dhe përmbante një arkiv të vetë-shkarkueshëm me një skenari Ruby dhe interpretuesin Ruby. Gjatë instalimit të paketës, skedari png riemërtohej në exe dhe lançohej. Gjatë ekzekutimit krijohej dhe shtohej në nisjen automatike një skedar me VBScript. Ky VBScript keqdashës analizonte me cikël përmbajtjen e tabelës së shkëmbimit për të gjetur informacione që ngjasonin me adresat e portofolit të kriptovalutave, dhe në rast të gjetjes zëvendësonte numrin e portofolit, duke llogaritur se përdoruesi nuk do të vërejë ndryshimet dhe do të transferonte fonde jo në portofolin e duhur.

Studimi i kryer ka treguar se nuk është e vështirë të arrihet shtimi i paketave keqdashëse në një nga repozitorët më të njohur dhe këto paketa mund të mbeten të padukshme, përkundrejt numrit të madh të shkarkimeve. Duhet theksuar se problemi jo është specifik për për RubyGems dhe është në lidhje me repozitorë të tjerë të njohur. Për shembull, vitin e kaluar, të njëjtit hulumtues identifikuan në repozitorin NPM paketën keqdashëse bb-builder, e cila përdor teknika të ngjashme për të ekzekutuar një skedar për të vjedhur fjalëkalimet. Para kësaj, backdoor-i ishte gjetur në varësi të paketës NPM event-stream dhe kodi keqdashës ishte shkarkuar rreth 8 milion herë. Paketat keqdashëse gjithashtu shfaqen përherë pashere në repozitorin PyPI. Rebuilderd është i disponueshëm për verifikimin e pavarur të Arch Linux me ndihmën e ndërtimeve të përsëritshme.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster