Phishing ka lejuar marrjen e kontrollit mbi disa paketa të njohura NPM.

ËshtĂ« regjistruar njĂ« sulm phishing ndaj mbĂ«shtetjeve tĂ« bibliotekave JavaScript, gjatĂ« sĂ« cilĂ«s nga emri i shĂ«rbimit NPM u dĂ«rgua njĂ« mesazh qĂ« njoftonte nevojĂ«n pĂ«r tĂ« konfirmuar emailin tuaj. Sulmi i realizuar lejoi qĂ« sulmuesit tĂ« fitonin NPM-tokens e mbĂ«shtetĂ«sit tĂ« njĂ«rit prej projekteve tĂ« mĂ«dha JavaScript dhe tĂ« lĂ«shonin pĂ«rditĂ«sime me kod tĂ« dĂ«mshĂ«m pĂ«r pesĂ« NPM-paketa, qĂ« nĂ« total pĂ«rbĂ«jnĂ« rreth 100 milion shkarkime nĂ« javĂ«.

Mesazhi i dërguar mbështetjeve ishte stilizuar si njoftimet tipike NPM, të dërguara nga adresa «support@npmjs.org», por si lidhje për kalimin ishte caktuar domaini «npnjs.com» në vend të «npmjs.com» (letër e tretë «n» në vend të «m»). Sulmuesit kanë shfrytëzuar efektin psikologjik, për shkak të të cilit truri, duke parashikuar rezultatin e pritur, nuk vëren devijime të vogla, të tilla si zëvendësimi i shkronjave me të ngjashme ose ndryshimi i rendit të shkronjave në fjalë. Duke kaluar në lidhje hapej një kopje e plotë e faqes npmjs.com (me sa duket ishte caktuar një proxy që kapte tokenin e aksesit).

Phishing ka lejuar marrjen e kontrollit mbi disa paketa të njohura NPM.

Gjatë sulmit u formuan versione të reja të paketave:

  • eslint-config-prettier: 8.10.1, 9.1.1, 10.1.6, 10.1.7.
  • eslint-plugin-prettier: 4.2.2, 4.2.3.
  • synckit: 0.11.9.
  • @pkgr/core: 0.2.8.
  • napi-postinstall: 0.3.1.

Në lëshimet e formuara ishte shtuar kod i dëmshëm për të sulmuar përdoruesit që përdorin platformën Windows. Ndryshimet e bërë ngarkonin bibliotekën node-gyp.dll, e cila përmbante funksionalitet për ekzekutimin e komandave në distancë në sistem.

Mbështetësi vuri re se kishte rënë viktimë e phishingut rreth një orë pas marrjes së ankesës së parë për publikimin e lëshimeve të dyshimta. Ai menjëherë tërhoqi tokenin e aksesit, ndërruan fjalëkalimet dhe shënoi versionet problematike si të vjetruara për të parandaluar shkarkimin e sistemeve automatike të ndërtimit dhe dërgoi një kërkesë për eliminimin e versioneve problematike nga repository në shërbimin e mbështetjes NPM.

Nuk specifikohet se sa përdorues arritën të shkarkonin versionet e dëmshme (p.sh., versioni i dëmshëm i paketës eslint-plugin-prettier qëndroi në repository për rreth dy ditë). Javën e kaluar, paketa eslint-config-prettier kishte 30 milion shkarkime dhe përdorej si varësi nga 11762 paketa, paketa eslint-plugin-prettier kishte 21 milion shkarkime (8468 paketa varësie), synckit 18 milion, @pkgr/core 16 milion dhe napi-postinstall 10 milion.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster