Paketa NPM i kompromentuar axios, që ka 100 milion shkarkime në javë

TĂ« dhĂ«na keqdashĂ«se arritĂ«n tĂ« kapin llogarinĂ« e mbajtĂ«sit dhe lĂ«shuan dy versione tĂ« dĂ«mshme tĂ« paketĂ«s NPM axios, e cila ofron njĂ« implementim tĂ« klientit HTTP pĂ«r shfletuesit dhe Node.js. Paketa axios ka mĂ« shumĂ« se 100 milion shkarkime nĂ« javĂ« dhe pĂ«rdoret si varĂ«si nga 174 mijĂ« paketa tĂ« tjera. Ndryshimet e dĂ«mshme u integruan nĂ« lĂ«shimet Axios 1.14.1 dhe 0.30.4 pĂ«rmes njĂ« varĂ«sie tĂ« falsifikuar plain-crypto-js 4.2.1, qĂ« pĂ«rmban kod pĂ«r tĂ« shkarkuar komponente qĂ« marrin komanda nga serveri i menaxhimit tĂ« keqdashĂ«sve. LĂ«shimet e dĂ«mshme u ofruan pĂ«r shkarkim mĂ« 31 mars pĂ«r gati 3 orĂ« — nga 03:21 deri nĂ« 6:15 (MSK).

Versionet e dëmshme u publikuan në NPM direkt duke përdorur kredencialet e mbajtësit kryesor të projektit axios ("jasonsaayman") duke anashkaluar mekanizmin standard të publikimit të lëshimeve të reja bazuar në GitHub Actions. Supozohet se sulmuesit arritën të kapin tokenin e aksesit në NPM nga mbajtësi, duke hyrë në llogarinë dhe duke ndryshuar lidhjen me emailin. Siç u kap tokeni i aksesit nuk është specifikuar.

Kodi i lĂ«shuar i keqdashĂ«sit ishte vendosur nĂ« paketĂ«n plain-crypto-js nĂ« skedarin setup.js, aktivizohej pas pĂ«rfundimit tĂ« instalimit tĂ« paketĂ«s NPM pĂ«rmes trajtuesit postinstall (‘postinstall: «node setup.js»‘) dhe pĂ«rdorej pĂ«r shkarkimin dhe instalimin e njĂ« trojani qĂ« dĂ«mtonte sistemet me Windows, macOS dhe Linux. PĂ«r tĂ« fshehur praninĂ« e tij pas aktivizimit, komponenti i keqdashĂ«sit fshinte skedarin setup.js dhe zĂ«vendĂ«sonte package.json me njĂ« variant pa postinstall-hook. Paketa NPM i kompromentuar axios, qĂ« ka 100 milion shkarkime nĂ« javĂ«

NĂ« macOS, skedari i ekzekutueshĂ«m i keqdashĂ«sit shkarkohej si «/Library/Caches/com.apple.act.mond», nĂ« Windows — «%PROGRAMDATA%\wt.exe», nĂ« Linux — «/tmp/ld.py,». Pas aktivizimit nĂ« Linux dhe macOS, çdo 60 sekonda, dĂ«rgohej njĂ« kĂ«rkesĂ« pĂ«r komandat pĂ«r ekzekutim nĂ« sistemin e prekur, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r shkarkimin e komponentĂ«ve tĂ« tjerĂ« tĂ« keqdashĂ«sit, ekzekutimin e komandave tĂ« rastĂ«sishme tĂ« shell-it dhe kĂ«rkimin/dĂ«rgimin e skedarĂ«ve tĂ« caktuar. server Aktiviteti i keqdashĂ«sit nĂ« Linux dhe macOS nuk parashikonte ruajtjen e pranisĂ« pas rinisjes dhe ishte i kalkuluar pĂ«r mbledhjen e shpejtĂ« tĂ« tĂ« dhĂ«nave tĂ« ndjeshme, fjalĂ«kalimeve, tokeneve dhe çelĂ«save tĂ« qasjes. NĂ« Windows, krijohej njĂ« skedar «%PROGRAMDATA%\system.bat», i cili nxirrte komponentin e keqdashĂ«sit me

Aktiviteti i dëmshëm në Linux dhe macOS nuk parashikonte ruajtjen e pranisë pas rinisjes dhe ishte i kalkuluar për mbledhjen e shpejtë të të dhënave të ndjeshme, fjalëkalimeve, ndihmave dhe çelësave të qasjes. Në Windows krijohej një skedar "%PROGRAMDATA%\system.bat", i cili nxirrte komponentin e dëmshëm me server sulmuesve në çdo hyrje në sistem.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster