Kërkuesit nga kompania Aqua Security kanë vënë re mundësinë e kryerjes së një sulmi ndaj përdoruesve të shpërndarjes Ubuntu, duke shfrytëzuar veçoritë e implementimit të trajtesës "command-not-found", e cila jep sugjerime në rastin e përpjekjes për të ekzekutuar një program që nuk është i pranishëm në sistem. Problemi është se, kur vlerëson komandat që nuk janë të pranishme në sistem, "command-not-found" përdor për të zgjedhur rekomandimin jo vetëm paketat nga depozitë zyrtare, por edhe snap-paketat nga katalogu snapcraft.io.
Kur formon rekomandimin mbi bazën e përmbajtjes së katalogut snapcraft.io, trajtesa "command-not-found" nuk merr parasysh statusin e paketës dhe përfshin paketa që janë shtuar në katalog nga përdorues të pavërtetuar. Në këtë mënyrë, një sulmues mund të vendosë në snapcraft.io një paketë me përmbajtje të fshehtë të dëmshme dhe me një emër që përputhet me paketat ekzistuese DEB, programet që nuk ishin fillimisht të pranishme në depozitat, ose me aplikacione fallco, emrat e të cilave reflektojnë gabime të zakonshme të përdoruesve gjatë shkruarjes së emrave të utiliteteve të njohura.
Për shembull, mund të shtohen paketa "tracert" dhe "tcpdamp" me supozimin se përdoruesi do të gabojë gjatë shkruarjes së emrave të utiliteteve "traceroute" dhe "tcpdump", dhe "command-not-found" do të sugjerojë të instalohet nga snapcraft.io paketat e dëmshme të vendosura nga sulmuesi. Përdoruesi mund të mos e vërejë kurthin dhe të mendojë se sistemi rekomandon vetëm paketa të verifikuara. Sulmuesi gjithashtu mund të vendosë në snapcraft.io një paketë, emri i së cilës përputhet me paketat ekzistuese deb, dhe në këtë rast "command-not-found" do të japë dy rekomandime për instalim, një per deb dhe një për snap, dhe përdoruesi mund të zgjedhë snap-in, duke e menduar atë më të sigurt ose duke u joshur nga një version më të ri.

Aplikacionet në formatin snap, për të cilat në snapcraft.io lejohet rishikimi automatik, mund të ekzekutohen vetëm në një mjedis të izoluar (snap-paketat pa izolim publikohen vetëm pas një rishikimi manual). Për sulmuesin, mund të mjaftojë të ekzekutojë në një mjedis të izoluar me qasje në rrjet, për shembull, për minimin e kriptovalutave, kryerjen e sulmeve DDoS ose dërgimin e spamit.
Sulmuesi gjithashtu mund të përdorë metoda të dëmshme për të anashkaluar izolimin, siç janë shfrytëzimi i dobësive të papërmirësuara në bërthamë dhe mekanizmat e sigurisë për izolim, angazhimi i ndërfaqeve snap për të aksesuar burime të jashtme (për regjistrim të fshehtë të audios dhe videos) ose kapja e hyrjes nga tastiera kur përdoret protokolli X11 (për krijimin e keylogger-ave që funksionojnë në një mjedis sandbox).
Burimi: opennet.ru
