Networking

Paket NPM Linter Populer dibajak melalui phishing untuk menjatuhkan malware

77
paket-npm-linter-populer-dibajak-melalui-phishing-untuk-menjatuhkan-malware
Paket NPM Linter Populer dibajak melalui phishing untuk menjatuhkan malware

Perpustakaan JavaScript populer dibajak minggu ini dan berubah menjadi tetesan malware, dalam serangan rantai pasokan yang dicapai melalui phishing yang ditargetkan dan pencurian kredensial.

Paket NPM Eslint-Config-Prettierdiunduh lebih dari 30 juta kali seminggu, dikompromikan setelah pengelola menjadi korban serangan phishing. Paket lain Eslint-plugin-prettier dari pemelihara yang sama juga ditargetkan.

Penyerang menggunakan kredensial curian untuk menerbitkan beberapa versi paket yang tidak sah dengan kode berbahaya untuk menginfeksi mesin Windows.

Pemeliharaan phishes, perpustakaan dikompromikan

Pada 18 Juli, pengembang mulai memperhatikan perilaku yang tidak biasa setelah memasang versi 8.10.1, 9.1.1, 10.1.6, dan 10.1.7 dari Eslint-Config-Prettier. Versi-versi ini diterbitkan ke registri NPM tetapi tidak memiliki perubahan yang sesuai dalam repositori GitHub yang akan menguatkan rilis, meningkatkan kecurigaan langsung dalam komunitas open-source.

Perpustakaan seperti Eslint-Config-Prettier dan Eslint-Plugin-Prettier memudahkan pengembang untuk bekerja dengan yang lebih cantik dan Eslint dengan memastikan bahwa aturan pemformatan kode secara konsisten ditata di seluruh proyek tanpa konflik atau linting yang rendundan.

Pengembang dasa paddock awalnya mengangkat github masalah Dalam repositori proyek menjelaskan masalah ini dan anggota masyarakat dengan cepat menimpali.

Tak lama kemudian, pemelihara paket, jounqin, dikonfirmasi bahwa dia telah menjadi korban serangan phishing. Ini memungkinkan pihak yang tidak sah untuk mendapatkan akses ke token NPM -nya dan menerbitkan versi yang dikompromikan.

“Ini email phishing ini,” tulis Jounqin, berbagi tangkapan layar dari email yang meyakinkan “Verifikasi Akun Anda” yang telah dia terima:

Email phishing yang diterima oleh pemelihara Perpustakaan NPM (Jounqin)

Email tersebut telah dipalsukan tampaknya berasal dari “support@npmjs.com,” tetapi tautan di dalamnya membawa pengguna ke ilegal npnjs[.]com domain.

“Saya telah menghapus token NPM itu dan akan menerbitkan versi baru ASAP,” kata Jounqin.

“Terima kasih semuanya, dan maaf atas kelalaian saya,” lanjut menulis pemelihara di utas yang sama.

Skrip postinstall berbahaya menjalankan windows dll

Dalam versi jahat, NPM Postinstall Script “Install.js” dikonfigurasi untuk dijalankan segera setelah paket diinstal.

“Install.js” ini berisi fungsi yang mencurigakan LOGDISKSPACE ()yang, bertentangan dengan namanya tidak peduli dengan pemantauan ruang disk. Sebaliknya, fungsi mencoba untuk menjalankan DLL “node-gyp.dll” yang dibundel dalam paket, melalui proses sistem Windows Rundll32.

Fungsi berbahaya di file install.js (BleepingComputer)

Pada saat penulisan, DLL, Trojan yang diakui, telah Skor Deteksi 19/72 Di Virustotal, yang berarti masih terlewatkan oleh mayoritas mesin antivirus.

Apa yang harus kamu lakukan?

  • Jangan menginstal eslint-config-prettier Versi 8.10.1, 9.1.1, 10.1.6, dan 10.1.7. Untuk eslint-plugin-prettierversi yang terpengaruh 4.2.2 dan 4.2.3.

  • Verifikasi package-lock.json atau yarn.lock file untuk referensi ke versi ini.

  • Jika Anda menggunakan build setelah 18 Juli, periksa log CI dan lingkungan runtime untuk tanda -tanda kompromi, terutama pada mesin Windows.

  • Pertimbangkan untuk memutar rahasia apa pun yang mungkin telah diekspos selama proses pembangunan yang terpengaruh.

Pemelihara juga menandai versi yang terpengaruh sebagai “sudah usang” pada registri NPMJS. Selain itu, a Pengguna GitHub memperingatkan Bahwa paket lain yang diterbitkan oleh pengelola juga diperiksa untuk tanda -tanda potensial perusakan.

Versi yang dikompromikan ditandai digunakan di NPMJS (BleepingComputer)

Kompromi ini mengikuti serangkaian serangan rekayasa sosial serupa yang telah menargetkan pengembang perpustakaan populer belakangan ini.

Di bulan Maret Lebih dari sepuluh perpustakaan NPM yang banyak digunakan dikompromikan dan diubah menjadi pencuri info. Bulan lalu, 17 Paket Gluestack Dengan lebih dari satu juta unduhan mingguan dibajak untuk menggunakan Trojan akses jarak jauh (tikus).

Karena ekosistem open-source sebagian besar beroperasi pada kepercayaan, insiden seperti ini, menggarisbawahi kerapuhan keamanan rantai pasokan dan pentingnya keamanan pengelola. Satu klik yang salah sudah cukup untuk menempatkan jutaan pengguna dalam risiko.

Dewan Dewan Dek Dek Cisos benar -benar digunakan

Cisos tahu bahwa mendapatkan buy-in dewan dimulai dengan pandangan yang jelas dan strategis tentang bagaimana keamanan cloud mendorong nilai bisnis.

Dek laporan dewan gratis yang dapat diedit ini membantu para pemimpin keamanan menghadirkan risiko, dampak, dan prioritas dalam hal bisnis yang jelas. Ubah pembaruan keamanan menjadi percakapan yang bermakna dan pengambilan keputusan yang lebih cepat di ruang dewan.

Exit mobile version