Kapja e kontrollit të pakove snap që lidhen me domainet e skaduara

Alan Pope, ish-menaxher i inxhinierisë dhe bashkëpunimit me komunitetin në Canonical, vuri re një valë të re sulmesh ndaj përdoruesve të katalogut të aplikacioneve Snap Store. Në vend që të regjistrojnë llogari të reja, sulmuesit filluan të blejnë domainet e skaduara që figurojnë në emailin e zhvilluesve të regjistruar të pakove snap. Pas blerjes së domainit, sulmuesit redirectojnë trafikun e emailit në serverin e tyre dhe, duke fituar kontroll mbi emailin, nisin procesin e rikuperimit të fjalëkalimit të harruar për akses në llogari.

Duke fituar kontrollin e një llogarie ekzistuese, sulmuesit mund të publikojnë një përditësim të dëmshëm të aplikacioneve të besueshme që ishin publikuar më parë, duke anashkaluar verifikimet e avancuara të aplikuara për anëtarët e rinj dhe duke shmangur shtimin e etiketimeve paralajmëruese për projektet e reja. Alan Pope identifikoi të paktën dy domainet (enstorewise.tech dhe vagueentertainment.com) të blera nga sulmuesit për të kapur llogaritë, por supozohet se ka shumë më tepër raste të tilla.

Në të kaluarën, sulmuesit e kufizoheshin në regjistrimin e llogarive të tyre, nga të cilat publikoheshin paketa të dëmshme që pretendonin të ishin ndërtimet zyrtare të programeve të njohura, ose duke përdorur emra që duken si paketat ekzistuese (typsquatting). Në përgjigje, Canonical ka vendosur një kontroll manual të emrave të rinj të paketave që publikohen për herë të parë në Snap Store. Pas kësaj, aktiviteti kryesor i shpërndarësve të softuerit të dëmshëm është përqendruar në publikimin e paketimeve origjinale, reklamimin e tyre në rrjetet sociale dhe publikimin pas një kohe të një përditësimi të dëmshëm, duke tentuar të anashkalojë verifikimet dhe filtrat automatizuar që ekzistojnë në Snap Store.

Tani, vektori i sulmit është zhvendosur drejt blerjes së domaineve të skaduara, pasi në depozitat e Snap Store nuk është implementuar një verifikim i aktualitetit emrash domenesh, që përdoren në adresat e emailit. Vitin e kaluar, depozita PyPI (Python Package Index) u përball me një problem të tillë, e cila filloi të transferojë automatikisht email-et me domainet e skaduara në gjendjen e pa konfirmuar. Në PyPI u bllokuan më shumë se 1800 email-e të tillë.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster