NPM gjen 15 pako phishing dhe spam

Një sulm u regjistrua ndaj përdoruesve të drejtorisë NPM, si rezultat i të cilit më 20 shkurt, më shumë se 15 mijë paketa u postuan në depon e NPM, skedarët README të të cilave përmbanin lidhje me faqet e phishing ose lidhje referimi për klikime mbi të cilat honorare paguhen. Gjatë analizës, në paketa u identifikuan 190 lidhje unike phishing ose reklamimi, që mbulojnë 31 domene.

Emrat e paketave u zgjodhën për të tërhequr interesin e njerëzve të zakonshëm, për shembull, "free-tiktok-followers", "free-xbox-codes", "instagram-followers-free", etj. Llogaritja është bërë për të mbushur listën e përditësimeve të fundit në faqen kryesore të NPM me paketa spam. Përshkrimet e paketave përfshinin lidhje që premtonin dhurata falas, dhurata, mashtrime lojërash, si dhe shërbime falas për rritjen e ndjekësve dhe pëlqimeve në rrjetet sociale si TikTok dhe Instagram. Ky nuk është sulmi i parë i tillë; në dhjetor, publikimi i 144 mijë paketave spam u regjistrua në drejtoritë NuGet, NPM dhe PyPi.

 NPM gjen 15 pako phishing dhe spam

Përmbajtja e paketave u gjenerua automatikisht duke përdorur një skript python që me sa duket ishte lënë pa dashje në pako dhe përfshinte kredencialet e punës të përdorura në sulm. Paketat u publikuan në shumë llogari të ndryshme duke përdorur metoda që e bënë të vështirë zgjidhjen e gjurmëve dhe identifikimin e shpejtë të paketave problematike.

Përveç aktiviteteve mashtruese, disa përpjekje për të publikuar paketa me qëllim të keq u zbuluan gjithashtu në depot e NPM dhe PyPi:

  • 451 pako me qĂ«llim tĂ« keq u gjetĂ«n nĂ« depon e PyPI, tĂ« cilat u maskuan si disa biblioteka tĂ« njohura duke pĂ«rdorur tipografi (duke caktuar emra tĂ« ngjashĂ«m qĂ« ndryshojnĂ« nĂ« karaktere individuale, pĂ«r shembull, vper nĂ« vend tĂ« vyper, bitcoinnlib nĂ« vend tĂ« bitcoinlib, ccryptofeed nĂ« vend tĂ« cryptofeed, ccxtt nĂ« vend tĂ« ccxt, cryptocommpare nĂ« vend tĂ« cryptocompare, seleium nĂ« vend selenium, pinstaller nĂ« vend tĂ« pyinstaller, etj.). Paketat pĂ«rfshinin kod tĂ« turbullt pĂ«r vjedhjen e kriptomonedhĂ«s, i cili zbuloi praninĂ« e identifikuesve tĂ« portofolit kripto nĂ« kujtesĂ«n dhe i ndryshoi ato nĂ« portofolin e sulmuesit (supozohet se kur kryen njĂ« pagesĂ«, viktima nuk do tĂ« vĂ«rejĂ« qĂ« numri i portofolit tĂ« transferuar pĂ«rmes kujtesĂ«s eshte ndryshe). ZĂ«vendĂ«simi u krye nga njĂ« shtesĂ« e shfletuesit qĂ« u ekzekutua nĂ« kontekstin e secilĂ«s faqe nĂ« internet tĂ« shikuar.
  • NjĂ« seri bibliotekash keqdashĂ«se HTTP janĂ« identifikuar nĂ« depon e PyPI. Aktiviteti keqdashĂ«s u gjet nĂ« 41 paketa, emrat e tĂ« cilave u zgjodhĂ«n duke pĂ«rdorur metodat e tipit quatting dhe u ngjanin bibliotekave tĂ« njohura (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, etj.). Mbushja u stilua qĂ« t'i ngjante bibliotekave HTTP qĂ« funksionojnĂ« ose kopjuan kodin e bibliotekave ekzistuese dhe pĂ«rshkrimi pĂ«rfshinte pretendime pĂ«r pĂ«rfitimet dhe krahasimet me bibliotekat legjitime HTTP. Aktiviteti keqdashĂ«s konsistonte ose nĂ« shkarkimin e malware nĂ« sistem ose nĂ« mbledhjen dhe dĂ«rgimin e tĂ« dhĂ«nave tĂ« ndjeshme.
  • NPM identifikoi 16 paketa JavaScript (speedte*, trova*, lagra), tĂ« cilat, pĂ«rveç funksionalitetit tĂ« deklaruar (testimi i xhiros), pĂ«rmbanin edhe kodin pĂ«r nxjerrjen e kriptomonedhĂ«s pa dijeninĂ« e pĂ«rdoruesit.
  • NĂ« NPM u zbuluan 691 paketa keqdashĂ«se. Shumica e paketave problematike imitonin projektet Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, etj.) dhe pĂ«rfshinin kod pĂ«r dĂ«rgimin e informacionit konfidencial nĂ« servera tĂ« jashtĂ«m. serveratBesohet se ata qĂ« postuan paketat po pĂ«rpiqeshin tĂ« zĂ«vendĂ«sonin varĂ«sitĂ« e tyre kur ndĂ«rtonin projekte nĂ« Yandex (njĂ« metodĂ« pĂ«r zĂ«vendĂ«simin e varĂ«sive tĂ« brendshme). NĂ« depon PyPI, tĂ« njĂ«jtĂ«t studiues gjetĂ«n 49 paketa (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp, etj.) qĂ« pĂ«rmbanin kod tĂ« dĂ«mshĂ«m tĂ« turbullt qĂ« shkarkon dhe ekzekuton njĂ« skedar tĂ« ekzekutueshĂ«m nga njĂ« server i jashtĂ«m. server.

Burimi: opennet.ru

Bleni njĂ« host tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, serverĂ« VPS VDS đŸ”„ Bleni hosting tĂ« besueshĂ«m tĂ« faqeve tĂ« internetit me mbrojtje DDoS, servera VPS VDS | ProHoster