NPM ilitambua vifurushi elfu 15 vya hadaa na taka

Shambulio dhidi ya watumiaji wa saraka ya NPM liligunduliwa. Mnamo Februari 20, zaidi ya vifurushi 15 viliongezwa kwenye hazina ya NPM. Faili zao za README zilikuwa na viungo vya tovuti za kuhadaa ili kupata maelezo ya kibinafsi au viungo vya marejeleo ambavyo hutoa mrabaha. Uchanganuzi wa vifurushi ulifunua viungo 190 vya kipekee vya ulaghai au utangazaji, vinavyotumia vikoa 31.

Majina ya vifurushi yalichaguliwa ili kuvutia tahadhari ya umma kwa ujumla, kwa mfano, "wafuasi-bure-tiktok," "misimbo ya bure-xbox," "wafuasi-wa-instagram-bila malipo," na kadhalika. Nia ilikuwa kujaza orodha ya masasisho ya hivi majuzi kwenye ukurasa wa nyumbani wa NPM na vifurushi vya barua taka. Maelezo ya kifurushi ni pamoja na viungo vinavyoahidi zawadi za bure, zawadi, cheats za mchezo, na huduma za bure za kukuza wafuasi na kupenda kwenye majukwaa ya media ya kijamii kama TikTok na Instagram. Hili si shambulio la kwanza kama hilo; mnamo Desemba, vifurushi 144 vya barua taka vilichapishwa katika NuGet, NPM, na PyPi.

 NPM ilitambua vifurushi elfu 15 vya hadaa na taka

Yaliyomo kwenye kifurushi yalitolewa kiotomatiki kwa kutumia hati ya Python, ambayo inaonekana iliachwa bila kukusudia kwenye vifurushi, na kujumuisha vitambulisho vilivyotumika wakati wa shambulio hilo. Vifurushi vilichapishwa chini ya akaunti nyingi tofauti kwa kutumia mbinu zinazofanya iwe vigumu kufuatilia na kutambua kwa haraka vifurushi vyenye matatizo.

Mbali na shughuli za ulaghai, majaribio kadhaa ya kuchapisha vifurushi hasidi pia yamegunduliwa katika hazina za NPM na PyPi:

  • Vifurushi 451 hasidi vilipatikana katika hazina ya PyPI ambayo ilijifanya kuwa maktaba maarufu kwa kutumia typosquatting (kuweka majina sawa na herufi tofauti, kama vile vper badala ya vyper, bitcoinnlib badala ya bitcoinlib, ccryptofeed badala ya cryptofeed, ccxtt badala ya ccxt, cryptocommpare badala ya pryppyta, selenium badala ya p. Vifurushi vilijumuisha msimbo uliofichwa wa wizi wa cryptocurrency ambao uligundua vitambulisho vya pochi ya crypto kwenye ubao wa kunakili na kuzibadilisha na pochi ya mshambuliaji (wazo ni kwamba mwathirika hatatambua nambari tofauti ya pochi iliyonakiliwa kutoka kwenye ubao wa kunakili wakati wa kufanya malipo). Ubadilishaji ulifanywa na programu jalizi ya kivinjari ambayo inaendeshwa katika muktadha wa kila ukurasa wa wavuti unaotazamwa.
  • Msururu wa maktaba hasidi za HTTP uligunduliwa kwenye hazina ya PyPI. Shughuli hasidi ilipatikana katika vifurushi 41, ambavyo majina yao yalichaguliwa kwa kutumia mbinu za kuchapa na kufanana na maktaba maarufu (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, n.k.). Mizigo iliwekwa ili kufanana na maktaba za HTTP zinazofanya kazi au kunakili msimbo wa maktaba zilizopo, na maelezo yalikuwa na madai kuhusu faida na ulinganisho wake na maktaba halali za HTTP. Shughuli hasidi ilijumuisha ama kupakua programu hasidi kwa mfumo au kukusanya na kutuma data ya siri.
  • NPM ilipatikana kuwa na vifurushi 16 vya JavaScript (speedte*, trova*, lagra) ambavyo, pamoja na utendakazi wao uliobainishwa (upimaji wa data), pia vilikuwa na msimbo wa uchimbaji madini ya cryptocurrency bila mtumiaji kujua.
  • Vifurushi 691 vya programu hasidi viligunduliwa katika NPM. Vifurushi vingi vyenye matatizo viliiga miradi ya Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, n.k.) na vilijumuisha msimbo wa kutuma taarifa za siri kwa seva za nje. sevaInaaminika kwamba wale waliochapisha vifurushi hivyo walikuwa wakijaribu kubadilisha utegemezi wao wenyewe wakati wa kujenga miradi katika Yandex (njia ya kubadilisha utegemezi wa ndani). Katika hazina ya PyPI, watafiti hao hao walipata vifurushi 49 (reqsystem, httpxfaster, aio6, gorilla2, httpssos, pohttp, n.k.) vyenye msimbo hasidi uliofichwa ambao hupakua na kuendesha faili inayoweza kutekelezwa kutoka kwa seva ya nje. seva.

Chanzo: opennet.ru

Nunua upangishaji wa kuaminika wa tovuti zilizo na ulinzi wa DDoS, seva za VPS VDS 🔥 Nunua upangishaji wa tovuti unaoaminika kwa ulinzi wa DDoS, seva za VPS VDS | ProHoster