Në NPM u zbuluan 15 mijë paketa për phishing dhe spam

Një sulm është regjistruar ndaj përdoruesve të katalogut NPM, si pasojë e të cilit më 20 shkurt në depozitat NPM u vendosën më shumë se 15 mijë paketa, në skedarët README të të cilave ishin lidhje për në faqe phishing ose lidhje referuese për kalime për të cilat paguhen komisione. Gjatë analizës, në paketa u zbuluan 190 lidhje unike phishing ose reklamuese, që mbulonin 31 domene.

Emrat e paketeve u përzgjodhën për të tërhequr interesin e qytetarëve, p.sh., "free-tiktok-followers", "free-xbox-codes", "instagram-followers-free" etj. Kalkulimi u bë për të mbushur me paketa spamu listën e përditësimeve të fundit në faqen kryesore të NPM. Në përshkrimin e paketeve jepeshin lidhje që premtonin shpërndarje falas, dhurata, cheats për lojëra, si dhe shërbime falas për rritjen e ndjekësve dhe pëlqimeve në rrjetet sociale, si TikTok dhe Instagram. Kjo nuk është sulmi i parë i tillë, në dhjetor në katalogët NuGet, NPM dhe PyPi u regjistrua publikimi i 144 mijë paketeve spamu.

Në NPM u zbuluan 15 mijë paketa për phishing dhe spam

Përmbajtja e paketeve u gjenerua automatikisht duke përdorur një skrypt python, i cili duket se për shkak të moskujdesit ishte lënë në paketa dhe përfshinte kredenciale funksionale që ishin përdorur gjatë sulmit. Paketa u publikuan nën shumë llogari të ndryshme duke përdorur metoda që e komplikonin ndjekjen e gjurmëve dhe identifikimin e shpejtë të paketimeve problematike.

Përveç veprimeve mashtruese në depozitat NPM dhe PyPi gjithashtu janë identifikuar disa përpjekje për publikimin e paketeve të dëmshme:

  • NĂ« depozitat e PyPI janĂ« gjetur 451 paketa tĂ« dĂ«mshĂ«m, tĂ« cilat maskoheshin si disa biblioteka tĂ« njohura pĂ«rmes type-squatting (emra tĂ« ngjashĂ«m, qĂ« ndryshojnĂ« me simbole tĂ« veçanta, pĂ«r shembull, vper nĂ« vend tĂ« vyper, bitcoinnlib nĂ« vend tĂ« bitcoinlib, ccryptofeed nĂ« vend tĂ« cryptofeed, ccxtt nĂ« vend tĂ« ccxt, cryptocommpare nĂ« vend tĂ« cryptocompare, seleium nĂ« vend tĂ« selenium, pinstaller nĂ« vend tĂ« pyinstaller etj.). Paketat pĂ«rmbanin kod tĂ« obfuskatuar pĂ«r tĂ« vjedhur kriptovaluta, i cili pĂ«rcaktonte praninĂ« e identifikuesve tĂ« portofolĂ«ve tĂ« kriptove nĂ« skedarin e kopjimit dhe i ndryshonte ato me portofolin e sulmuesit (bĂ«het fjalĂ« se gjatĂ« pagesĂ«s, viktima nuk do ta vĂ«rĂ« re se numri i transferuar pĂ«rmes skedarit tĂ« kopjimit ishte ndryshe). ZĂ«vendĂ«simi bĂ«hej nga njĂ« shtesĂ« e instaluar nĂ« shfletues, e cila ekzekutohej nĂ« kontekstin e çdo faqe web qĂ« shikohej.
  • NĂ« depozitat e PyPI Ă«shtĂ« zbuluar njĂ« seri bibliotekash tĂ« dĂ«mshme HTTP. Aktiviteti i dĂ«mshĂ«m u gjet nĂ« 41 paketa, emrat e tĂ« cilĂ«ve ishin zgjedhur duke pĂ«rdorur metoda type-squatting dhe i ngjanin bibliothekave tĂ« njohura (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2 etj.). PĂ«rmbajtja ishte stilizuar si bibliotekat funksionale tĂ« HTTP ose kishte kopjuar kodin e bibliotekave ekzistuese, dhe nĂ« pĂ«rshkrim jepeshin pretendime pĂ«r pĂ«rfitimet dhe krahasime me bibliotekat legjitime tĂ« HTTP. Aktiviteti i dĂ«mshĂ«m pĂ«rfshinte ose shkarkimin e softuerit tĂ« dĂ«mshĂ«m nĂ« sistem, ose grumbullimin dhe dĂ«rgimin e tĂ« dhĂ«nave tĂ« ndjeshme.
  • NĂ« NPM janĂ« zbuluar 16 paketa JavaScript (speedte*, trova*, lagra), tĂ« cilat, pĂ«rveç funksionalitetit tĂ« deklaruar (testimi i kapacitetit), gjithashtu pĂ«rmbanin kod pĂ«r minimin e kriptovalutave pa dijeninĂ« e pĂ«rdoruesit.
  • NĂ« NPM janĂ« zbuluar 691 paketa tĂ« dĂ«mshme. Pjesa mĂ« e madhe e paketave problematike pretendonte tĂ« ishte projekte tĂ« Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms etj.) dhe pĂ«rmbante kod pĂ«r tĂ« dĂ«rguar informacionin e ndjeshĂ«m nĂ« jashtĂ«. serverĂ«tMendohet se ata qĂ« kanĂ« vendosur paketat pĂ«rpiqeshin tĂ« siguronin nĂ«nzĂ«vendĂ«simin e varĂ«sisĂ« sĂ« tyre gjatĂ« krijimit tĂ« projekteve nĂ« Yandex (metoda e nĂ«nzĂ«vendĂ«simit tĂ« varĂ«sive tĂ« brendshme). NĂ« depozitat e PyPI, tĂ« njĂ«jtĂ«t studiues kanĂ« gjetur 49 paketa (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp etj.) me kod tĂ« obfuskatuar tĂ« dĂ«mshĂ«m, qĂ« shkarkonte dhe ekzekutonte njĂ« skedar ekzekutiv nga jashtĂ«. serverĂ«.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster