Обнаружены вредоносные NuGet-пакеты, крадущие данные ASP.NET и создающие бэкдоры
Обнаружены вредоносные NuGet-пакеты, крадущие данные ASP.NET и создающие бэкдоры
Специалисты по кибербезопасности выявили четыре вредоносных NuGet-пакета, нацеленных на разработчиков веб-приложений на платформе ASP.NET. Эти пакеты используются для кражи конфиденциальных данных и внедрения устойчивых механизмов обхода авторизации в приложениях жертв.
Вредоносная кампания, обнаруженная исследователями из компании Socket, направлена на извлечение информации из ASP.NET Identity — ключевого компонента управления учетными записями пользователей, ролями и правами доступа. Злоумышленники получают доступ к данным о пользователях, их ролях и назначениях разрешений, а также изменяют правила авторизации, чтобы создать постоянные бэкдоры, позволяющие сохранять контроль над приложением даже после обнаружения и удаления вредоносного кода.
Для организаций, управляющих внешней поверхностью атаки, данное событие представляет серьёзную угрозу. ASP.NET широко используется для создания корпоративных веб-сервисов и приложений, и компрометация системы управления идентификацией может привести к масштабным утечкам данных и несанкционированному доступу к критическим ресурсам. Вредоносные пакеты, распространяющиеся через официальные репозитории, усложняют задачу обнаружения и предотвращения атак, поскольку разработчики часто доверяют библиотекам из NuGet и не всегда проводят тщательную проверку их содержимого.
Для команд информационной безопасности важно учитывать следующие рекомендации:
- Регулярно проверять используемые зависимости на наличие известных уязвимостей и подозрительных изменений.
- Внедрять процессы контроля целостности и верификации пакетов, включая использование подписей и проверку источников.
- Ограничивать права доступа компонентов приложения, минимизируя возможности для изменения правил авторизации без дополнительной проверки.
- Проводить аудит и мониторинг активности в системах управления идентификацией, чтобы своевременно выявлять аномалии и попытки несанкционированного доступа.
- Использовать платформы внешнего управления поверхностью атаки (EASM) для обнаружения и анализа потенциально опасных компонентов и зависимостей в используемых приложениях.
Данная ситуация подчёркивает необходимость комплексного подхода к безопасности цепочек поставок программного обеспечения и постоянного мониторинга внешних компонентов, чтобы своевременно выявлять и нейтрализовать угрозы, исходящие из официальных репозиториев библиотек.
Похожие статьи
Вредоносный пакет Telnyx на PyPI распространяет скрытый в аудиофайлах вредоносный код
Сообщается, что на платформе Python Package Index (PyPI) была обнаружена вредоносная версия пакета Telnyx, содержащая вредоносный код, замаскированный внутри файлов формата WAV....
Новая волна атак PhantomRaven в npm: кража данных разработчиков через 88 вредоносных пакетов
Недавно была зафиксирована новая волна атак в рамках кампании PhantomRaven, нацеленной на экосистему npm. Злоумышленники разместили в реестре npm 88 вредоносных пакетов, которые...
Злоумышленники используют уязвимость в Windows File Explorer и WebDAV для скрытой доставки вредоносного ПО
В последние месяцы киберпреступники активизировали использование устаревшей функции Windows File Explorer в сочетании с протоколом WebDAV для скрытой доставки вредоносных програ...
