NPM identifierade 15 tusen nÀtfiske- och skrÀppostpaket

En attack registrerades pÄ anvÀndare av NPM-katalogen, vilket ledde till att den 20 februari publicerades mer Àn 15 tusen paket i NPM-förvaret, vars README-filer innehöll lÀnkar till nÀtfiskewebbplatser eller hÀnvisningslÀnkar för klick pÄ vilka royalties Àr betalad. Under analysen identifierades 190 unika nÀtfiske- eller reklamlÀnkar i paketen som tÀcker 31 domÀner.

Namnen pÄ paketen valdes för att vÀcka intresse hos vanliga mÀnniskor, till exempel "gratis-tiktok-följare", "gratis-xbox-koder", "gratis-instagram-följare", etc. BerÀkningen gjordes för att fylla listan över senaste uppdateringar pÄ NPM:s startsida med spampaket. Beskrivningarna av paketen innehöll lÀnkar som lovade gratis giveaways, presenter, spelfusk, samt gratistjÀnster för att öka prenumeranter och gilla-markeringar pÄ sociala nÀtverk som TikTok och Instagram. Detta Àr inte den första attacken av detta slag; i december publicerades 144 tusen spampaket i katalogerna NuGet, NPM och PyPi.

 NPM identifierade 15 tusen nÀtfiske- och skrÀppostpaket

Paketens innehÄll genererades automatiskt med hjÀlp av ett pythonskript som tydligen oavsiktligt lÀmnades kvar i paketen och inkluderade de arbetsuppgifter som anvÀndes i attacken. Paketen publicerades under mÄnga olika konton med tekniker som gör det svÄrt att reda ut spÄren och snabbt identifiera problematiska paket.

Förutom bedrÀgliga aktiviteter upptÀcktes Àven flera försök att publicera skadliga paket i NPM- och PyPi-förrÄden:

  • 451 skadliga paket hittades i PyPI-arkivet. Paketen utgav sig för att vara populĂ€ra bibliotek med hjĂ€lp av typosquatting (genom att tilldela liknande namn som skiljer sig Ă„t i enskilda tecken, till exempel vper istĂ€llet för vyper, bitcoinnlib istĂ€llet för bitcoinlib, ccryptofeed istĂ€llet för cryptofeed, ccxtt istĂ€llet för ccxt, cryptocommpare istĂ€llet för cryptocompare, seleium istĂ€llet för selenium, pinstaller istĂ€llet för pyinstaller, etc.). Paketen innehöll obfuskerad kod för att stjĂ€la kryptovaluta, som upptĂ€ckte förekomsten av kryptoplĂ„nboksidentifierare i urklipp och ersatte dem med angriparens plĂ„nbok (det antas att offret inte mĂ€rker att plĂ„nboksnumret som överförs via urklipp Ă€r annorlunda nĂ€r en betalning görs). ErsĂ€ttningen utfördes av ett inbĂ€ddat webblĂ€sartillĂ€gg som kördes i samband med varje besökt webbsida.
  • En serie skadliga HTTP-bibliotek har identifierats i PyPI-förvaret. Skadlig aktivitet hittades i 41 paket, vars namn valdes ut med hjĂ€lp av typequatting-metoder och liknade populĂ€ra bibliotek (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, etc.). Fyllningen utformades för att likna fungerande HTTP-bibliotek eller kopierade koden för befintliga bibliotek, och beskrivningen inkluderade pĂ„stĂ„enden om fördelarna och jĂ€mförelser med legitima HTTP-bibliotek. Skadlig aktivitet bestod av att antingen ladda ner skadlig programvara till systemet eller att samla in och skicka kĂ€nslig data.
  • NPM identifierade 16 JavaScript-paket (speedte*, trova*, lagra), som förutom den angivna funktionaliteten (genomströmningstestning), Ă€ven innehöll kod för att bryta kryptovaluta utan anvĂ€ndarens vetskap.
  • 691 skadliga paket upptĂ€cktes i NPM. De flesta av de problematiska paketen imiterade Yandex-projekt (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, etc.) och innehöll kod för att skicka konfidentiell information till externa servrar. servrarMan tror att de som publicerade paketen försökte ersĂ€tta sina egna beroenden nĂ€r de byggde projekt i Yandex (en metod för att ersĂ€tta interna beroenden). I PyPI-arkivet hittade samma forskare 49 paket (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp, etc.) som innehöll förvrĂ€ngd skadlig kod som laddar ner och kör en körbar fil frĂ„n en extern server. server.

KĂ€lla: opennet.ru

Köp pĂ„litlig hosting för webbplatser med DDoS-skydd, VPS VDS-servrar đŸ”„ Köp pĂ„litlig webbhotell med DDoS-skydd, VPS VDS-servrar | ProHoster