Në RubyGems janë identifikuar 724 paketa të dëmshme

Kompania ReversingLabs publikoi rezultatet e analizës së aplikimit tiposquatting në depozitën RubyGems. Zakonisht, type-squatting aplikohet për shpërndarjen e pakove të dëmshme, të dizajnuara për të shfrytëzuar një zhvillues të pakujdesshëm që mund të bëjë një gabim kur kërkon ose nuk e vë re diferencën. Gjatë hulumtimit, janë identifikuar më shumë se 700 paketa, emrat e të cilave janë të ngjashëm me paketa populare dhe ndryshojnë nga detaje të vogla, siç është zëvendësimi i shkronjave të ngjashme ose përdorimi i theksit në vend të presjes.

Në më shumë se 400 paketa janë zbuluar componente, të dyshuara për aktivitet të dëmshëm. Konkretisht, brenda ndodhej një skedë aaa.png, që përmbante kod ekzekutiv në formatin PE. Paketat e përmendura ishin të lidhura me dy llogari, përmes të cilave nga data 16 deri më 25 shkurt 2020 janë publikuar 724 paketa të dëmshme, të cilat në total janë shkarkuar rreth 95 mijë herë. Studiuesit informuan administratën e RubyGems dhe paketat e dëmshme të zbuluara tashmë janë fshirë nga depozita.

Nga pakot e zbuluara problematike, paketi më i njohur ishte «atlas-client», i cili në pamje të parë është pothuajse i pandashëm nga paketi legjitim «atlas_client«. Paketi në fjalë është shkarkuar 2100 herë (ndërsa paketi normal është shkarkuar 6496 herë, pra përdoruesit gabuan në pothuajse 25% të rasteve). Pakot e tjera janë shkarkuar në mesatare nga 100-150 herë dhe janë kamufluar si paketa të tjera duke përdorur teknikën e ngjashme të zëvendësimit të thellë dhe tyre (p.sh., ndërmjet paketave të dëmshme: appium-lib, action-mailer_cache_delivery, activemodel_validators, asciidoctor_bibliography, assets-pipeline, apress_validators, ar_octopus-replication-tracking, aliyun-open_search, aliyun-mns, ab_split, apns-polite).

Pakot e dëmshme përfshinin një skedar PNG, në të cilin përveç imazhit ishte një skedar ekzekutiv për platformën Windows. Skedari ishte formuar me ndihmën e mjetit Ocra Ruby2Exe dhe përfshinte një arkiv self-extracting me një skenar Ruby dhe interpretues Ruby. Gjatë instalimit të paketës, skedari png rinominohej në exe dhe fillohej. Gjatë ekzekutimit, krijohej dhe shtohej në fillimin automatik një skedar VBScript. Ky VBScript i dëmshëm analizonte vazhdimisht përmbajtjen e zhvilluesit të kopjimit për informacion që i ngjante adresave të portofolit kriptomonedhë, dhe nëse identifikohej ndonjë, zëvendësonte numrin e portofolit duke supozuar se përdoruesi nuk do të vërejë ndryshimin dhe do të transferonte fonde jo në atë portofol.

Studimi i kryer tregoi se nuk është e vështirë të arrihet shtimi i paketave të dëmshme në një nga depozitoret më të njohura dhe këto paketa mund të mbeten të padukshme, pavarësisht numrit të konsiderueshëm të shkarkimeve. Duhet theksuar se problemi nuk është specifik për për RubyGems dhe ka të bëjë me depozitore të tjera të njohura. Për shembull, vitin e kaluar, të njëjtit kërkues identifikuan n repositorin NPM ka një paketë të dëmshme bb-builder, e cila përdor një teknikë të ngjashme për të ekzekutuar skedarë për të vjedhur fjalëkalime. Më parë, ky backdoor ishte gjet n varësi të paketës NPM event-stream dhe kodi i dëmshëm ishte shkarkuar rreth 8 milion herë. Paketat e dëmshme gjithashtu shfaqen nga herë pas here n repositorin PyPI.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster