Në depozitën NPM aktivitet i dëmshëm në katër paketa, që përfshinin një skenar preinstall, i cili para instalimit të paketës dërgonte në GitHub një koment me informacion mbi IP-në, vendndodhjen, loginin, modelin e CPU dhe katalogun e shtëpisë të përdoruesit. Kodi i dëmshëm u gjet në paketat (255 shkarkime), (78 shkarkime), (48 shkarkime) dhe (37 shkarkime).
Paketa problematike ishin publikuar në NPM nga 17 deri në 24 gusht për shpërndarje duke përdorur , dmth. duke ia caktuar emra të ngjashëm me emrat e biblioteka të popullarizuara me qëllimin që përdoruesi të bëjë një gabim gjatë shkrimit të emrit ose të mos vërejë diferencat kur zgjedh një modul nga lista. Gjatë numrit të shkarkimeve, këtë mashtrim e kanë rënë rreth 400 përdorues, shumica e të cilëve ngatërruan electorn me electron. Aktualisht paketat electorn dhe loadyaml të hequra nga administrata NPM, ndërsa paketa lodashs dhe loadyml janë hequr nga autori.
Motivet e sulmuesve janë të panjohura, por supozohet se rrjedhja e informacionit përmes GitHub (komenti ishte dërguar përmes Issue dhe u fshi brenda 24 orëve) mund të ketë qenë e kryer në kuadër të një eksperience për të vlerësuar efikasitetin e këtij metoda, ose ishte planifikuar një sulm në disa etapa, ku në etapën e parë mbaheshin të dhënat për viktimat, ndërsa në të dytën, e cila nuk u realizua për shkak të bllokimit, sulmuesit kishin ndër mend të lëshonin një përditësim me përfshirjen në versionin e ri të një kodi keqdashës më të rrezikshëm ose një backdoor.
Burimi: opennet.ru
