PhantomSub Kampanyası WhatsApp Hesaplarını Kaydettirmek İçin 101 Kötü Amaçlı npm Paketi Kullanıyor

Software development workstation representing AI agents publishing internal screenshots

Written by

in

OX Security araştırmacıları, geliştiricilerin WhatsApp hesaplarını bilgilendirilmiş onayları olmadan gruplara eklemek için 101 npm paketi kullanan PhantomSub adlı bir yazılım tedarik zinciri kampanyasını belgeledi. Paketler, Baileys WhatsApp kütüphanesiyle ilişkili yararlı araçları veya çatalları (fork) taklit ederek bir kurulum veya ayarlama iş akışını abone kazanma mekanizmasına dönüştürdü.

Paketler meşru oturum davranışını kötüye kullandı

Araştırmaya göre paketler, kullanıcıları QR kodu tabanlı kimlik doğrulama sürecinden geçiriyor ve ardından elde edilen oturumu hesabı WhatsApp gruplarına katmak veya eklemek için kullanıyordu. Bu etkinlik, geleneksel kimlik bilgisi hırsızlığından farklı çünkü bir geliştiriciyi bir oturumu yetkilendirmeye ikna ettikten sonra meşru mesajlaşma işlevlerini istismar ediyor. Bu yine de gizlilik ve hesap kontrolü riski oluşturuyor, özellikle bir geliştirme makinesi veya test kimliği üretim iletişimlerine bağlıysa.

Paket incelemesi çalışma zamanı niyetini de içermeli

Kuruluşlar, bir paketin makul görünen bir adı, çalışan özellikleri veya tanıdık bir açık kaynak bağımlılığı olduğu için güvenli olduğunu varsaymamalı. Depo geçmişi, bakımcı kimliği, kurulum betikleri, ağ hedefleri ve kimlik doğrulama sonrası davranışların tümü incelenmeyi hak ediyor. Kilit dosyaları (lockfile) ve dahili kayıt defterleri kontrolsüz değişiklikleri azaltır, ancak davranışsal analizin yerini tutmaz. SectechMedia’nın varlık envanteri ve yapılandırma yönetimi makalesi, güvenilir bileşenleri izlemek ve yetkisiz değişiklikleri tespit etmek için daha geniş bir çerçeve sunuyor.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir