Skip to content

148 npm-paketit maskeeriti üliõpilaste puhverserveriteks – veebilehitsejad muudeti DDoS-robotiteks

Lühidalt: 148 npm-paketit väärkasutati üliõpilastele mõeldud puhverserveritena, et rakendada veebilehitsejate kasutajaid DDoS-rünnakute tarvis, ilma et arendajad oleksid olnud rünnaku peamine sihtmärk.

JFrogi teadlased avastasid 148 võltsitud npm-paketti, mis esitleti üliõpilastele mõeldud veebipuhverserveritena ning mis muutsid külastajate veebilehitsejad mai kuus umbes kahe nädala jooksul hajutatud teenusetõkestuse (DDoS) robotvõrguks.

Kampaania ei olnud suunatud eelkõige arendajate vastu, kes neid pakette paigaldaksid. Selle asemel kasutasid ründajad npm-registrit tasuta majutusinfrastruktuurina pahatahtliku puhverserveri veebisaidi jaoks ning sihtisid õpilasi, kes kasutasid seda kooli võrgublokeeringutest mööda hiilimiseks.

Tehnikajuhtidele (CTO) tähendab see leid kahekordset turvariski: esiteks näitab see taas kesksete pakiregistrite haavatavust tarneahela rünnakute suhtes. Teiseks paljastab see, et veebilehitsejapõhised robotvõrguarhitektuurid on praktikas teostatavad ka ilma lõppkasutaja tehniliste teadmisteta – ründevektor, mis on populaarsete akadeemiliste puhverserverite kaudu kergesti mastaapitav.

JFrog teavitas paketitest npm-registrit ja need eemaldati. Pikaajalised tagajärjed on veel selgusetud: kas kahe nädala jooksul tekitatud DDoS-liikluse maht on jälgitav, milliseid sihtmärke rünnati ja kas pahatahtlikud osalejad kasutavad seda infrastruktuuri edaspidi uute kampaaniate jaoks, vajab veel uurimist.

Organisatsioonidel soovitatakse põhjalikult kontrollida npm-projektide sõltuvusi ning rakendada tarkvara koostisosade analüüsi (SCA) tööriistu, et sarnaseid kahtlasi pakette varakult tuvastada.


Allikas: thehackernews.com · Avaldatud 14. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: