148 npm-пакетов превратили браузеры студентов в DDoS-ботнет
Компания JFrog опубликовала исследование о кампании, в которой злоумышленники использовали npm-реестр не по его прямому назначению. Вместо того чтобы атаковать разработчиков, устанавливающих пакеты, операторы кампании применили реестр как бесплатный хостинг для вредоносного прокси-сайта.
Как работала схема
Всего было выявлено 148 пакетов, замаскированных под студенческие веб-прокси — инструменты, которые обычно используются для обхода блокировок, например школьных или корпоративных фильтров. Пользователи, искавшие такой прокси, попадали на сайт, скрытый в npm-пакетах.
При посещении сайта браузер жертвы становился частью распределённой сети, которая использовалась для проведения DDoS-атак. Таким образом, целью атаки оказались не разработчики, а обычные студенты, пытавшиеся обойти ограничения доступа в сеть.
Продолжительность кампании
По данным JFrog, кампания оставалась активной около двух недель в мае. За это время браузеры посетителей сайта использовались операторами как ресурс для проведения атак на сторонние цели.
Значение находки
Случай демонстрирует, что репозитории пакетов, такие как npm, могут применяться злоумышленниками не только для распространения вредоносного кода среди разработчиков, но и как инфраструктура для размещения фишинговых или вредоносных веб-страниц, нацеленных на конечных пользователей. Исследователи отмечают нестандартность выбранной аудитории — атака была рассчитана на студентов, ищущих способы обхода сетевых блокировок.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.