By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Νέο σκουλήκι «IndonesianFoods» πλημμυρίζει npm με 100.000 πακέτα
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Νέο σκουλήκι «IndonesianFoods» πλημμυρίζει npm με 100.000 πακέτα
Security

Νέο σκουλήκι «IndonesianFoods» πλημμυρίζει npm με 100.000 πακέτα

Marizas Dimitris
Last updated: 14 Νοεμβρίου 2025 01:07
Marizas Dimitris
Share
SHARE


Ένα πακέτο αυτοδιάδοσης που δημοσιεύεται στο npm στέλνει ανεπιθύμητα μηνύματα στο μητρώο, δημιουργώντας νέα πακέτα κάθε επτά δευτερόλεπτα, δημιουργώντας μεγάλους όγκους σκουπιδιών.

Το σκουλήκι, που ονομάζεται «IndonesianFoods», λόγω του χαρακτηριστικού συστήματος ονοματοδοσίας πακέτων που επιλέγει τυχαία ονόματα και όρους τροφίμων στην Ινδονησία, έχει δημοσιεύσει περισσότερες από 100.000 συσκευασίες σύμφωνα με το Sonatype και ο αριθμός αυξάνεται με γεωμετρική πρόοδο.

Αν και τα πακέτα δεν διαθέτουν κακόβουλο στοιχείο για προγραμματιστές (π.χ. κλοπή δεδομένων, backdooring κεντρικών υπολογιστών), αυτό θα μπορούσε να αλλάξει με μια ενημέρωση που εισάγει ένα επικίνδυνο ωφέλιμο φορτίο.

Wiz

Το επίπεδο αυτοματισμού και η μεγάλης κλίμακας φύση της επίθεσης δημιουργούν τη δυνατότητα για συμβιβασμό ευρείας αλυσίδας εφοδιασμού.

Ο ερευνητής ασφαλείας Paul McCarty, ο οποίος αναφέρθηκε για πρώτη φορά αυτή η καμπάνια ανεπιθύμητης αλληλογραφίας, δημιούργησε μια σελίδα για να παρακολουθείτε τους παραβάτες εκδότες npm και τον αριθμό των πακέτων που έχουν κυκλοφορήσει στην πλατφόρμα.

Sonatype εκθέσεις ότι οι ίδιοι ηθοποιοί έκαναν άλλη μια απόπειρα στις 10 Σεπτεμβρίου, με ένα πακέτο με το όνομα «fajar-donat9-breki». Αν και αυτό το πακέτο περιείχε την ίδια λογική αναπαραγωγής, απέτυχε να διαδοθεί.

«Αυτή η επίθεση έχει κατακλύσει πολλά συστήματα δεδομένων ασφαλείας, επιδεικνύοντας πρωτοφανή κλίμακα», είπε ο κύριος ερευνητής ασφάλειας της Sonatype, Γκάρετ Καλπούζος, στο BleepingComputer.

“Το Amazon Inspector επισημαίνει αυτά τα πακέτα μέσω συμβουλών OSV, προκαλώντας ένα τεράστιο κύμα αναφορών ευπάθειας. Μόνο η βάση δεδομένων της Sonatype είδε 72.000 νέες συμβουλές σε μία μόνο μέρα.”

Ο ερευνητής σχολίασε ότι η IndonesianFoods δεν φαίνεται να επικεντρώνεται σε διεισδυτικές μηχανές προγραμματιστών, αλλά μάλλον να αγχώνει το οικοσύστημα και να διαταράσσει τη μεγαλύτερη αλυσίδα εφοδιασμού λογισμικού στον κόσμο.

«Το κίνητρο είναι ασαφές, αλλά οι επιπτώσεις είναι εντυπωσιακές», σημείωσε ο Καλπούζος.

ΕΝΑ αναφορά από την Endor Labs στην καμπάνια IndonesianFoods αναφέρει ότι ορισμένα πακέτα φαίνεται να κάνουν κατάχρηση του Πρωτοκόλλου TEA, ενός συστήματος blockchain που ανταμείβει τις συνεισφορές OSS με μάρκες TEA, που περιέχουν τσάι.yaml αρχεία που περιέχουν λογαριασμούς TEA και διευθύνσεις πορτοφολιού.

Δημοσιεύοντας χιλιάδες διασυνδεδεμένα πακέτα, οι επιτιθέμενοι διόγκωσαν τις βαθμολογίες τους για να κερδίσουν περισσότερα μάρκες, υποδεικνύοντας ένα οικονομικό κίνητρο πίσω από την επίθεση.

Η λειτουργία αυτόματης δημοσίευσης
Η λειτουργία αυτόματης δημοσίευσης
Πηγή: Endor Labs

Επίσης, η Endor Labs αναφέρει ότι η καμπάνια ανεπιθύμητης αλληλογραφίας ξεκίνησε στην πραγματικότητα πριν από δύο χρόνια, με 43.000 πακέτα να προστέθηκαν το 2023, η δημιουργία εσόδων από TEA υλοποιήθηκε το 2024 και ο βρόχος αναπαραγωγής τύπου worm που εισήχθη το 2025.

Η καμπάνια IndonesianFoods έρχεται στο πλαίσιο πολλών παρόμοιων επιθέσεων εφοδιαστικής αλυσίδας που βασίζονται σε αυτοματισμούς σε οικοσυστήματα ανοιχτού κώδικα, συμπεριλαμβανομένης της επίθεσης GlassWorm στο OpenVSX, του ιού τύπου worm Shai-Hulud που χρησιμοποιεί διάδοση σύγχυσης εξαρτήσεων και των παραβιάσεων ευρέως χρησιμοποιούμενων πακέτων όπως η κιμωλία και ο εντοπισμός σφαλμάτων.

Μεμονωμένα, αυτά τα περιστατικά προκάλεσαν περιορισμένη ζημιά, αλλά υπογραμμίζουν μια νέα τάση στην οποία οι επιτιθέμενοι εκμεταλλεύονται όλο και περισσότερο την αυτοματοποίηση και την κλίμακα για να κατακλύσουν τα οικοσυστήματα ανοιχτού κώδικα.

Η Sonatype προειδοποίησε επίσης ότι αυτές οι απλές αλλά αποτελεσματικές λειτουργίες δημιουργούν ιδανικές συνθήκες για τους παράγοντες απειλών να διολισθήσουν πιο σοβαρό κακόβουλο λογισμικό σε οικοσυστήματα ανοιχτού κώδικα.

Καθώς η επίθεση συνεχίζει να εκτυλίσσεται, συνιστάται στους προγραμματιστές λογισμικού να κλειδώνουν τις εκδόσεις εξάρτησης, να παρακολουθούν για μη φυσιολογικά μοτίβα δημοσίευσης και να εφαρμόζουν αυστηρές πολιτικές επικύρωσης ψηφιακών υπογραφών.


Wiz

Καθώς το MCP (Model Context Protocol) γίνεται το πρότυπο για τη σύνδεση LLM με εργαλεία και δεδομένα, οι ομάδες ασφαλείας προχωρούν γρήγορα για να διατηρήσουν αυτές τις νέες υπηρεσίες ασφαλείς.

Αυτό το δωρεάν φύλλο εξαπάτησης περιγράφει 7 βέλτιστες πρακτικές που μπορείτε να αρχίσετε να χρησιμοποιείτε σήμερα.



VIA: bleepingcomputer.com

PSA: Τα power bank αποκλειστικά για την Amazon ανακλήθηκαν μετά από πυρκαγιές
Η Microsoft δοκιμάζει ταχύτερη γρήγορη ανάκτηση μηχανήματος στα Windows 11
Το The Outsiders προσφέρει τώρα μια εφαρμογή Apple Watch
«Τεχνητή Νοημοσύνη: Πώς η Ρομποτική Επανάσταση Συνδέεται με τους Φόρους και την Αλλαγή του Εργατικού Τοπίου!»
DIG AI – Darknet AI Tool που επιτρέπει στους ηθοποιούς απειλών να εκτοξεύουν εξελιγμένες επιθέσεις
TAGGED:AmazonBlockchainGlassWormnpmOpenVSXΑνοιχτού κώδικαΕπίθεση εφοδιαστικής αλυσίδαςΕφοδιαστική ΑλυσίδαΚακόβουλο λογισμικόΚρυπτονόμισμαΣκουλήκι

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Πώς το Magicrypto βοηθά τους επενδυτές των ΗΠΑ να κερδίζουν σταθερό και ασφαλές παθητικό εισόδημα κρυπτογράφησης
Next Article Νέες πολυετείς υποχρεώσεις για την ΕΡΤ – Τυπολογίες
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

«Ανακαλύψτε το απίστευτο νέο συμβόλαιο της Nova στα 17 ευρώ – Μη το χάσετε!»
«Ανακαλύψτε το απίστευτο νέο συμβόλαιο της Nova στα 17 ευρώ – Μη το χάσετε!»
Technology
Δείτε Πρώτοι τα Εκπληκτικά Νέα Παιχνίδια του PlayStation Plus για τον Ιανουάριο!
Δείτε Πρώτοι τα Εκπληκτικά Νέα Παιχνίδια του PlayStation Plus για τον Ιανουάριο!
Technology
«Ανατρεπτικές Εξελίξεις: Η TEKA Systems Αναλαμβάνει τη Χορηγία του SAP Business Suite Innovation Day 2025!»
«Ανατρεπτικές Εξελίξεις: Η TEKA Systems Αναλαμβάνει τη Χορηγία του SAP Business Suite Innovation Day 2025!»
Technology
«Ανακαλύψτε τον Τρόπο να Δείτε τη Σεζόν 2 του "Red Eye" Από Οπουδήποτε στον Κόσμο — Μην το Χάσετε!»
«Ανακαλύψτε τον Τρόπο να Δείτε τη Σεζόν 2 του “Red Eye” Από Οπουδήποτε στον Κόσμο — Μην το Χάσετε!»
Android Phones Technology

You Might also Like

Το MITER μοιράζεται τις κορυφαίες 25 πιο επικίνδυνες αδυναμίες λογισμικού του 2025
Security

Το MITER μοιράζεται τις κορυφαίες 25 πιο επικίνδυνες αδυναμίες λογισμικού του 2025

Marizas Dimitris
Marizas Dimitris
7 Min Read
Βραβεία Επιλογής Κριτικών: Οι 26 υποψηφιότητες του Apple TV περιλαμβάνουν το Pluribus
Apple

Βραβεία Επιλογής Κριτικών: Οι 26 υποψηφιότητες του Apple TV περιλαμβάνουν το Pluribus

Marizas Dimitris
Marizas Dimitris
3 Min Read
Νέο Udados Botnet εγκαινιάζει μαζικές επιθέσεις HTTP Flood DDoS που στοχεύουν τον τεχνολογικό τομέα
Security

Νέο Udados Botnet εγκαινιάζει μαζικές επιθέσεις HTTP Flood DDoS που στοχεύουν τον τεχνολογικό τομέα

Marizas Dimitris
Marizas Dimitris
3 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?