Zərərli Paketlərin Aşkar Edilməsi
Kibertəhlükəsizlik tədqiqatçıları, “PhantomSub” olaraq adlandırılan genişmiqyaslı abunə kampaniyası çərçivəsində tərtibatçıları razılıqları olmadan WhatsApp qruplarına əlavə etmək üçün istifadə edilən 101 zərərli npm paketindən ibarət yeni klaster müəyyən ediblər.
“PhantomSub” Kampaniyasının Detalları
OX Security şirkətinin tədqiqatçıları Nir Zadok, Moshe Siman Tov Bustan və Vitalii Chepurko tərəfindən aparılan texniki analiz göstərir ki, bu zərərli paketlər “Baileys” adlı açıq mənbəli WhatsApp layihəsini sui-istifadə edir. Tərtibatçılar tərəfindən layihələrinə inteqrasiya edildikdə, bu paketlər qurbanları onların bilikləri və icazələri olmadan müəyyən WhatsApp qruplarına avtomatik əlavə edir.
Təhlükənin Təchizat Zəncirinə Təsiri
Bu cür zərərli aktivlik, proqram təminatı təchizat zəncirindəki potensial təhlükələri bir daha qabardır. npm registri, milyonlarla tərtibatçı tərəfindən istifadə olunan geniş miqyaslı modullar ehtiva edir və zərərli paketlərin bura sızması minlərlə layihəyə və onların son istifadəçilərinə təsir edə bilər. Tərtibatçıların əlavə etdiyi hər bir dependency, yeni bir risk vektoru yaradır və təhlükəsizlik boşluqları yaradır.
Tərtibatçılar Üçün Tövsiyələr
Mütəxəssislər, tərtibatçılara naməlum və ya şübhəli mənbələrdən gələn npm paketlərini layihələrinə əlavə etməzdən əvvəl diqqətli olmağı tövsiyə edirlər. Paketlərin etibarlılığını yoxlamaq, kodları nəzərdən keçirmək və təhlükəsizlik skanirlərindən istifadə etmək bu cür təhdidlərdən qorunmaq üçün vacib addımlardır.