Aralık 2021'e kadar uzanan bir NPM tedarik zinciri saldırısı, yüzlerce aşağı akış masaüstü uygulamasını ve web sitesini tehlikeye atmak için gizlenmiş JavaScript kodu içeren düzinelerce kötü amaçlı NPM modülü kullandı.
Tedarik Zinciri Güvenlik Firması ReversingLabs'taki araştırmacıların keşfettiği gibi, bu kampanyanın arkasındaki tehdit aktörleri (Iconburst olarak bilinir), şemsiye ve iyonik.io NPM modülleri gibi çok popüler paketler arayan geliştiricileri enfekte etmek için yazgıt kullandı.
Çok benzer modül adlandırma şeması tarafından kandırılırsa, uygulamalarına veya web sitelerine gömülü formlardan (oturum açma için kullanılanlar dahil) veri çalmak için tasarlanmış kötü amaçlı paketleri ekleyeceklerdir.
Örneğin, bu kampanyada kullanılan kötü amaçlı NPM paketlerinden biri (Icon-Package) 17.000'den fazla indirmeye sahiptir ve serileştirilmiş form verilerini birkaç saldırgan kontrolündeki alanlara yaymak için tasarlanmıştır.
Iconburst "ReversingLabs'ın ters mühendis olan Karlo Zanki," saldırganların, meşru paketlerin ortak yazımlarına veya ortak yanlış yazılarına sahip kamu depoları aracılığıyla paketler sundukları bir teknik olan yazım hatasına dayanıyordu. "Dedi.
"Ayrıca, verileri yaymak için kullanılan alanlar arasındaki benzerlikler, bu kampanyadaki çeşitli modüllerin tek bir aktörün kontrolünde olduğunu göstermektedir."
ReversingLabs ekibi 1 Temmuz 2022'de bulgularını bildirmek için NPM Güvenlik Ekibine ulaşırken, NPM kayıt defterinde hala bazı ikonburst kötü niyetli paketler mevcuttur.
Zanki, "Adlandırılmış paketlerden birkaçı NPM'den kaldırılmış olsa da, çoğu bu rapor sırasında hala indirilebilir."
Diyerek şöyle devam etti: "Çok az sayıda kalkınma organizasyonu açık kaynak kütüphaneleri ve modüller içinde kötü amaçlı kodları tespit etme yeteneğine sahip olduğundan, saldırılar dikkatimizi çekmeden önce aylarca devam etti."
Araştırmacılar, ikonburst tedarik zinciri saldırısında kullanılan kötü amaçlı paketlerin bir listesini derleyebilse de, etkisi henüz belirlenmemiştir, Aralık ayından bu yana enfekte uygulamalar ve web sayfaları aracılığıyla ne kadar veri ve kimlik bilgilerinin çalındığını bilmenin bir yolu olmadığını görmek 2021.
O zaman mevcut olan tek metrik, her kötü amaçlı NPM modülünün kaç kez yüklendiği ve tersine dönme tabanlarının istatistikleri oldukça şaşırtıcıdır.
Zanki, "Bu saldırının tam kapsamı henüz bilinmemekle birlikte, keşfettiğimiz kötü amaçlı paketler, binlerce aşağı akış mobil ve masaüstü uygulaması ve web sitesi olmasa da yüzlerce kişi tarafından kullanılmaktadır." Dedi.
"NPM modülleri içinde paketlenmiş kötü amaçlı kod, bilinmeyen sayıda mobil ve masaüstü uygulaması ve web sayfası içinde çalışıyor ve anlatılmamış kullanıcı verilerini hasat ediyor.
"Ekibimizin tanımladığı NPM modülleri toplu olarak 27.000'den fazla indirildi."
Pypi Paketi 'Keep' yanlışlıkla bir şifre çalma dahil
Github: Saldırganlar 100K NPM kullanıcı hesaplarının giriş ayrıntılarını çaldı
Hacker, kütüphaneleri kaçırma, AWS anahtarlarını çalmak etik araştırmalar olduğunu söylüyor
Popüler Python ve PHP kütüphaneleri AWS anahtarlarını çalmak için kaçırıldı
Microsoft: Kredi kartı çalanlar çok daha gizli hale geliyor
Kaynak: Bleeping Computer