Natukoy ng NPM ang 15 libong mga pakete ng phishing at spam

May nakitang pag-atake sa mga user ng direktoryo ng NPM. Noong Pebrero 20, mahigit 15 pakete ang idinagdag sa repositoryo ng NPM. Ang kanilang mga README file ay naglalaman ng mga link sa phishing site o referral link na bumubuo ng mga royalty. Ang pagsusuri sa mga pakete ay nagsiwalat ng 190 natatanging phishing o mga link sa advertising, na sumasaklaw sa 31 mga domain.

Pinili ang mga pangalan ng package upang maakit ang atensyon ng pangkalahatang publiko, halimbawa, "free-tiktok-followers," "free-xbox-codes," "instagram-followers-free," at iba pa. Ang layunin ay i-populate ang listahan ng mga kamakailang update sa homepage ng NPM ng mga pakete ng spam. Kasama sa mga paglalarawan ng package ang mga link na nangangako ng mga libreng giveaway, mga regalo, mga cheat ng laro, at mga libreng serbisyo para sa pagpapalakas ng mga tagasunod at mga gusto sa mga platform ng social media tulad ng TikTok at Instagram. Hindi ito ang unang pag-atake; noong Disyembre, 144 spam packages ang na-publish sa NuGet, NPM, at PyPi.

 Natukoy ng NPM ang 15 libong mga pakete ng phishing at spam

Ang mga nilalaman ng package ay awtomatikong nabuo gamit ang isang script ng Python, na tila hindi sinasadyang naiwan sa mga pakete, at kasama ang mga kredensyal na ginamit sa panahon ng pag-atake. Ang mga pakete ay nai-publish sa ilalim ng maraming iba't ibang mga account gamit ang mga diskarte na nagpapahirap sa pagsubaybay at mabilis na pagtukoy ng mga may problemang pakete.

Bilang karagdagan sa mapanlinlang na aktibidad, ilang mga pagtatangka na mag-publish ng mga nakakahamak na pakete ay nakita din sa mga repositoryo ng NPM at PyPi:

  • 451 malisyosong pakete ang natagpuan sa repositoryo ng PyPI na nagkunwaring mga sikat na aklatan gamit ang typosquatting (pagtatalaga ng mga katulad na pangalan na may iba't ibang character, tulad ng vper sa halip na vyper, bitcoinnlib sa halip na bitcoinlib, ccryptofeed sa halip na cryptofeed, ccxtt sa halip na ccxt, cryptocommpare sa halip na cryptocompare, selenium atbp.). Kasama sa mga package ang na-obfuscated na cryptocurrency-stealing code na naka-detect ng mga crypto wallet ID sa clipboard at pinalitan ang mga ito ng wallet ng attacker (ang ideya ay hindi mapapansin ng biktima ang ibang numero ng wallet na kinopya mula sa clipboard kapag nagbabayad). Ang pagpapalit ay isinagawa ng isang browser add-on na tumakbo sa konteksto ng bawat web page na tiningnan.
  • Isang serye ng mga nakakahamak na HTTP library ang natuklasan sa PyPI repository. Natagpuan ang malisyosong aktibidad sa 41 na pakete, na ang mga pangalan ay pinili gamit ang mga typosquatting technique at kahawig ng mga sikat na aklatan (aio5, requestst, ulrlib, urllb, libhttps, piphttps, httpxv2, atbp.). Ang mga payload ay idinisenyo upang maging katulad ng mga gumaganang HTTP na aklatan o kinopya ang code ng mga kasalukuyang aklatan, at ang mga paglalarawan ay naglalaman ng mga claim tungkol sa kanilang mga pakinabang at paghahambing sa mga lehitimong HTTP na aklatan. Ang nakakahamak na aktibidad ay binubuo ng alinman sa pag-download ng malware sa system o pagkolekta at pagpapadala ng kumpidensyal na data.
  • Napag-alamang naglalaman ang NPM ng 16 na JavaScript packages (speedte*, trova*, lagra) na, bilang karagdagan sa kanilang nakasaad na functionality (bandwidth testing), ay naglalaman din ng code para sa cryptocurrency mining nang hindi nalalaman ng user.
  • 691 na malisyosong pakete ang natukoy sa NPM. Karamihan sa mga problematikong pakete ay nagpanggap na mga proyekto ng Yandex (yandex-logger-sentry, yandex-logger-qloud, yandex-sendsms, atbp.) at may kasamang code para sa pagpapadala ng kumpidensyal na impormasyon sa mga panlabas na server. mga serverPinaniniwalaang ang mga nag-post ng mga pakete ay nagtatangkang palitan ang sarili nilang mga dependency noong bumubuo ng mga proyekto sa Yandex (isang paraan ng pagpapalit ng mga internal dependency). Sa PyPI repository, ang mga mananaliksik ding iyon ay nakahanap ng 49 na pakete (reqsystem, httpxfaster, aio6, gorilla2, httpsos, pohttp, atbp.) na naglalaman ng obfuscated malisyosong code na nagda-download at nagpapatakbo ng isang executable file mula sa isang external server. server.

Pinagmulan: opennet.ru

Bumili ng maaasahang pagho-host para sa mga site na may proteksyon ng DDoS, mga server ng VPS VDS 🔥 Bumili ng maaasahang website hosting na may proteksyon ng DDoS, VPS VDS servers | ProHoster