Në paketën NPM UAParser.js, e cila ka 8 milion shkarkime në javë, është integruar malware.

Historia e heqjes nga depoja NPM tre pakteve të dëmshme, të cilat kopjonin kodin e bibliotekës UAParser.js, mori një vazhdim të papritur - hakerë të panjohur morën kontrollin e llogarisë së autorit të projektit UAParser.js dhe lanë versione të reja, që përmbanin kod për vjedhjen e fjalëkalimeve dhe për minimin e kriptovalutave.

Problemi është se biblioteka UAParser.js, e cila ofron funksione për analizimin e headers HTTP User-Agent, ka rreth 8 milion shkarkime në javë dhe përdoret si varësi në mbi 1200 projekte. Raportohet se UAParser.js përdoret në projekte të kompanive si Microsoft, Amazon, Facebook, Slack, Discord, Mozilla, Apple, ProtonMail, Autodesk, Reddit, Vimeo, Uber, Dell, IBM, Siemens, Oracle, HP dhe Verison.

Sulmi u realizua përmes hakimin e llogarisë së zhvilluesit të projektit, i cili e kuptoi që diçka nuk ishte në rregull pas një vale të pazakontë spami që iu ndodh në email. Si e kanë marrë kontrollin hakerët mbi llogarinë e zhvilluesit nuk është sqaruar. Sulmuesit krijuan versionet 0.7.29, 0.8.0 dhe 1.0.0, duke integruar në to kodin e dëmshëm. Brenda disa orësh, zhvilluesit rikthyen kontrollin mbi projektin dhe krijuan përditësimet 0.7.30, 0.8.1 dhe 1.0.1 me zgjidhjen e problemit. Versionet e dëmshme u publikuan vetëm si paketa në depozitat NPM. Depozita Git e projektit në GitHub nuk u prek. Të gjithë përdoruesve që kishin instaluar versionet problematike, duke zbuluar në Linux/macOS skedarin jsextension, dhe në Windows skedarët jsextension.exe dhe create.dll, rekomandohet të mendojnë se sistemi është kompromentuar.

Ndryshimet e dëmshme të shtuara i ngjasonin ndryshimeve, të propozuara më parë në kopjet e UAParser.js, të cilat, sipas duket, ishin lëshuar për testimin e funksionalitetit para realizimit të një sulmi masiv në projektin kryesor. Në sistemin e përdoruesit, nga një host i jashtëm, ngarkohej dhe ekzekutohej dosja e ekzekutueshme jsextension, e cila zgjidhej sipas platformës së përdoruesit dhe mbështeste funksionimin në Linux, macOS dhe Windows. Për platformën Windows, përveç programit për minimin e kriptovalutës Monero (u përdor miner XMRig), hakerët gjithashtu kishin organizuar integrimin e bibliotekës create.dll për kapjen e fjalëkalimeve dhe dërgimin e tyre në një host të jashtëm.

Kodi pĂ«r ngarkim u shtua nĂ« skedarin preinstall.sh, i cili pĂ«rfshinte insertin IP=$(curl -k https://freegeoip.app/xml/ | grep ‘RU|UA|BY|KZ’) if [ -z «$IP» ] 
 ngarkimi dhe ekzekutimi i ekzekutueses fi.

Siç shihet nga kodi, skripti në fillim kontrollonte adresën IP në shërbimin freegeoip.app dhe nuk e ekzekutonte aplikacionin e dëmshëm për përdoruesit nga Rusia, Ukraina, Belorusia dhe Kazakistani.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster