En attack registrerades pÄ anvÀndare av NPM-katalogen, vilket ledde till att den 20 februari publicerades mer Àn 15 tusen paket i NPM-förvaret, vars README-filer innehöll lÀnkar till nÀtfiskewebbplatser eller hÀnvisningslÀnkar för klick pÄ vilka royalties Àr betalad. Under analysen identifierades 190 unika nÀtfiske- eller reklamlÀnkar i paketen som tÀcker 31 domÀner.
Namnen pÄ paketen valdes för att vÀcka intresse hos vanliga mÀnniskor, till exempel "gratis-tiktok-följare", "gratis-xbox-koder", "gratis-instagram-följare", etc. BerÀkningen gjordes för att fylla listan över senaste uppdateringar pÄ NPM:s startsida med spampaket. Beskrivningarna av paketen innehöll lÀnkar som lovade gratis giveaways, presenter, spelfusk, samt gratistjÀnster för att öka prenumeranter och gilla-markeringar pÄ sociala nÀtverk som TikTok och Instagram. Detta Àr inte den första attacken av detta slag; i december publicerades 144 tusen spampaket i katalogerna NuGet, NPM och PyPi.

Paketens innehÄll genererades automatiskt med hjÀlp av ett pythonskript som tydligen oavsiktligt lÀmnades kvar i paketen och inkluderade de arbetsuppgifter som anvÀndes i attacken. Paketen publicerades under mÄnga olika konton med tekniker som gör det svÄrt att reda ut spÄren och snabbt identifiera problematiska paket.
Förutom bedrÀgliga aktiviteter upptÀcktes Àven flera försök att publicera skadliga paket i NPM- och PyPi-förrÄden:
- 451 skadliga paket hittades i PyPI-arkivet. Paketen utgav sig för att vara populÀra bibliotek med hjÀlp av typosquatting (genom att tilldela liknande namn som skiljer sig Ät i enskilda tecken, till exempel vper istÀllet för vyper, bitcoinnlib istÀllet för bitcoinlib, ccryptofeed istÀllet för cryptofeed, ccxtt istÀllet för ccxt, cryptocommpare istÀllet för cryptocompare, seleium istÀllet för selenium, pinstaller istÀllet för pyinstaller, etc.). Paketen innehöll obfuskerad kod för att stjÀla kryptovaluta, som upptÀckte förekomsten av kryptoplÄnboksidentifierare i urklipp och ersatte dem med angriparens plÄnbok (det antas att offret inte mÀrker att plÄnboksnumret som överförs via urklipp Àr annorlunda nÀr en betalning görs). ErsÀttningen utfördes av ett inbÀddat webblÀsartillÀgg som kördes i samband med varje besökt webbsida.
- En serie skadliga HTTP-bibliotek har identifierats i PyPI-förvaret. Skadlig aktivitet hittades i 41 paket, vars namn valdes ut med hjÀlp av typequatting-metoder och liknade populÀra bibliotek (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, etc.). Fyllningen utformades för att likna fungerande HTTP-bibliotek eller kopierade koden för befintliga bibliotek, och beskrivningen inkluderade pÄstÄenden om fördelarna och jÀmförelser med legitima HTTP-bibliotek. Skadlig aktivitet bestod av att antingen ladda ner skadlig programvara till systemet eller att samla in och skicka kÀnslig data.
- NPM identifierade 16 JavaScript-paket (speedte*, trova*, lagra), som förutom den angivna funktionaliteten (genomströmningstestning), Àven innehöll kod för att bryta kryptovaluta utan anvÀndarens vetskap.
- 691 skadliga paket upptÀcktes i NPM. De flesta av de problematiska paketen imiterade Yandex-projekt (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, etc.) och innehöll kod för att skicka konfidentiell information till externa servrar. servrarMan tror att de som publicerade paketen försökte ersÀtta sina egna beroenden nÀr de byggde projekt i Yandex (en metod för att ersÀtta interna beroenden). I PyPI-arkivet hittade samma forskare 49 paket (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp, etc.) som innehöll förvrÀngd skadlig kod som laddar ner och kör en körbar fil frÄn en extern server. server.
KĂ€lla: opennet.ru
