148 npm-пакетов, маскирующихся под прокси для студентов, превратили браузеры в ботнет для DDoS-атак
В ходе исследования, проведенного компанией JFrog, была выявлена кампания, в рамках которой 148 npm-пакетов маскировались под прокси-серверы для студентов и использовались для превращения браузеров пользователей в ботнеты, осуществляющие распределенные атаки отказа в обслуживании (DDoS). Данная активность продолжалась около двух недель в мае.
По информации исследователей, эти пакеты не нацеливались на разработчиков, которые могли бы их установить. Операторы использовали реестр npm в качестве бесплатного хостинга для вредоносного прокси-сайта, позволяя студентам, стремящимся обойти блокировки, подключаться к этому ресурсу.
Вредоносные пакеты имели различные названия и предлагали пользователям простые решения для обхода ограничений, что сделало их привлекательными для молодежной аудитории. Однако, вместо обещанных услуг, они запускали вредоносный код, который использовал вычислительные мощности устройств для организации DDoS-атак.
Исследователи JFrog подчеркивают, что такие инциденты показывают, как злоумышленники могут использовать популярные платформы и инструменты разработки для распространения вредоносного ПО. Они призывают разработчиков и пользователей быть более бдительными при установке пакетов из открытых реестров.
В результате данной кампании было зафиксировано значительное увеличение трафика, направленного на определенные целевые ресурсы, что свидетельствует о масштабах атаки. JFrog также рекомендует внедрять дополнительные меры безопасности и проводить регулярные аудиты используемых пакетов, чтобы минимизировать риски.
Данная ситуация подчеркивает важность осведомленности о киберугрозах и необходимости более строгого контроля за содержимым, размещаемым в общественных реестрах, таких как npm.