Në depozitat NPM aktivitet i dëmshëm në katër paketa, që përfshijnë një skenar preinstall, i cili para instalimit të paketës dërgonte në GitHub një koment me informacion në lidhje me adresën IP, vendndodhjen, emrin e përdoruesit, modelin e CPU-së dhe katalogun shtëpiak të përdoruesit. Kodi i dëmshëm u gjet në paketat (255 shkarkime), (78 shkarkime), (48 shkarkime) dhe (37 shkarkime).
Paketat problematike ishin vendosur në NPM nga 17 deri në 24 gusht për shpërndarje duke përdorur , dmth. duke u dhënë emra të ngjashëm me emrat e librarive të tjera të njohura me shpresën që përdoruesi do të bënte një gabim kur të shkruante emrin ose nuk do të vërente diferencat kur zgjidhte një modul nga lista. Sipas numrit të shkarkimeve, rreth 400 përdorues e kanë rënë në këtë mashtrim, shumica e të cilëve confuzuan electorn me electron. Aktualisht paketat electorn dhe loadyaml nga administrata e NPM, ndërsa paketat lodashs dhe loadyml janë fshirë nga autori.
Motivet e sulmuesve janë të panjohura, por supozohet se rrjedhja e informacionit përmes GitHub (komentet dërgoheshin përmes Issue dhe hiqeshin brenda një dite) mund të jetë kryer si pjesë e një eksperimentimi për të vlerësuar efikasitetin e metodës, ose mund të ishte një sulm i planifikuar në disa faza, ku në fazën e parë mblidheshin të dhënat mbi viktimat, ndërsa në fazën e dytë, e cila nuk u realizua për shkak të bllokimit, sulmuesit kishin ndërmend të lëshonin një përditësim me përfshirjen e një kodi të dëmshëm më të rrezikshëm ose një backdoor në versionin e ri.
Burimi: opennet.ru
