Menu dostępności

Programiści Azure celem ataku

Ponad 20000 złośliwych pakietów NPM zostało spreparowanych w celu wykradania danych osobowych (PII) programistów.

Badacze bezpieczeństwa z firmy JFrog twierdzą, że zidentyfikowali zakrojony na szeroką skalę atak na łańcuch dostaw, którego celem są programiści Azure.

Azure to usługa chmury obliczeniowej, której operatorem jest Microsoft. Programiści piszący kod dla środowiska chmury Azure często korzystają z NPM, publicznego rejestru oprogramowania.

Badacze z firmy JFrog zauważyli automatyczne alerty dotyczące zestawu pakietów w rejestrze NPM. Ręczna inspekcja ujawniła ogromny wzrost liczby zainfekowanych pakietów.

„Po ręcznym sprawdzeniu niektórych z tych pakietów okazało się, że był to atak ukierunkowany na cały zakres @azure npm, przeprowadzony przez hackera, który wykorzystał automatyczny skrypt do utworzenia kont i przesłania złośliwych pakietów obejmujących cały ten zakres” – powiedzieli badacze z firmy JFrog.

Jak wynika z ich dochodzenia, złośliwym ładunkiem tych pakietów były programy wykradające informacje osobiste. Badacze twierdzą, że poinformowali opiekunów NPM o problemie, a złośliwe pakiety zostały usunięte.

Autorzy raportu twierdzą jednak, że każdy ze złośliwych pakietów był pobierany średnio 50 razy. W sumie zidentyfikowano co najmniej 218 złośliwych pakietów.

źródło: Envato

Jak to zrobili?

Badacze zidentyfikowali atak jako „typosquatting”, w którym napastnicy tworzą złośliwe pakiety o takiej samej nazwie jak istniejący pakiet Azure scope, pomijając nazwę scop.

„Atakujący wykorzystuje fakt, że niektórzy programiści mogą błędnie pominąć prefiks @azure podczas instalowania pakietu. Przykładem może być omyłkowe uruchomienie polecenia npm install core-tracing, zamiast prawidłowego polecenia – npm install @azure/core-tracing” – twierdzą autorzy raportu.

Równocześnie, próbowali przeprowadzić atak polegający na „pomyleniu zależności”. Wszystkie złośliwe pakiety otrzymały wysoki numer wersji, aby oszukać deweloperów i przekonać ich, że są to legalnie zaktualizowane wersje.

Analiza złośliwego payloadu wykazała, że celem atakujących było zebranie nazw użytkowników, katalogów domowych, katalogów roboczych, adresów IP i innych informacji.

Badacze sugerują zabezpieczenie pakietów NPM za pomocą mechanizmu CAPTCHA, aby zapobiec masowemu tworzeniu złośliwych pakietów przez użytkowników.

„Ze względu na gwałtowny wzrost liczby ataków na łańcuchy dostaw, szczególnie za pośrednictwem repozytoriów pakietów NPM i PyPI, wydaje się, że należy wprowadzić więcej kontroli i zabezpieczeń” – twierdzą badacze.

Popularne

Uwaga! Trwa praktyczne wykorzystywanie krytycznej luki w systemach Fortinet!

Uwaga! Trwa praktyczne wykorzystywanie krytycznej luki w systemach Fortinet!

Święta, święta i po świętach. I dzisiaj, zamiast malować pisanki, piszemy o Fortinecie. Naszym „ulubionym” producencie firewallów, który pojawia się na portalu dość często. Nową okazję do publikacji dała...
Grupa ransomware ALP-001 twierdzi, że zaatakowała Polsat

Grupa ransomware ALP-001 twierdzi, że zaatakowała Polsat

W niedzielę wieczorem na zagranicznych serwisach newsowych poświęconych malware pojawiły się informacje o cyberataku na serwis Polsatu. Według doniesień za incydent odpowiada grupa ransomware ALP-001, która...
DarkSword – cichy zabójca iPhone’ów. Nowy exploit, który przejmuje kontrolę nad urządzeniem w kilka sekund

DarkSword – cichy zabójca iPhone’ów. Nowy exploit, który przejmuje kontrolę nad urządzeniem w kilka sekund

Powstał nowy, zaawansowany zestaw exploitów wymierzony w użytkowników iPhone’ów. Narzędzie o nazwie DarkSword pokazuje, że nawet platformy uznawane za jedne z najbezpieczniejszych mogą stać się celem...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
WhatsApp jako wektor ataku – Microsoft ostrzega przed nową kampanią malware ukrytą w wiadomościach

WhatsApp jako wektor ataku – Microsoft ostrzega przed nową kampanią malware ukrytą w wiadomościach

Cyberprzestępcy po raz kolejny wykorzystują zaufanie użytkowników do popularnych komunikatorów. Najnowsze ostrzeżenie Microsoftu ujawnia zaawansowaną kampanię, w której złośliwe oprogramowanie jest rozsy...