OX Security araştırmacıları, geliştiricilerin WhatsApp hesaplarını bilgilendirilmiş onayları olmadan gruplara eklemek için 101 npm paketi kullanan PhantomSub adlı bir yazılım tedarik zinciri kampanyasını belgeledi. Paketler, Baileys WhatsApp kütüphanesiyle ilişkili yararlı araçları veya çatalları (fork) taklit ederek bir kurulum veya ayarlama iş akışını abone kazanma mekanizmasına dönüştürdü.
Paketler meşru oturum davranışını kötüye kullandı
Araştırmaya göre paketler, kullanıcıları QR kodu tabanlı kimlik doğrulama sürecinden geçiriyor ve ardından elde edilen oturumu hesabı WhatsApp gruplarına katmak veya eklemek için kullanıyordu. Bu etkinlik, geleneksel kimlik bilgisi hırsızlığından farklı çünkü bir geliştiriciyi bir oturumu yetkilendirmeye ikna ettikten sonra meşru mesajlaşma işlevlerini istismar ediyor. Bu yine de gizlilik ve hesap kontrolü riski oluşturuyor, özellikle bir geliştirme makinesi veya test kimliği üretim iletişimlerine bağlıysa.
Paket incelemesi çalışma zamanı niyetini de içermeli
Kuruluşlar, bir paketin makul görünen bir adı, çalışan özellikleri veya tanıdık bir açık kaynak bağımlılığı olduğu için güvenli olduğunu varsaymamalı. Depo geçmişi, bakımcı kimliği, kurulum betikleri, ağ hedefleri ve kimlik doğrulama sonrası davranışların tümü incelenmeyi hak ediyor. Kilit dosyaları (lockfile) ve dahili kayıt defterleri kontrolsüz değişiklikleri azaltır, ancak davranışsal analizin yerini tutmaz. SectechMedia’nın varlık envanteri ve yapılandırma yönetimi makalesi, güvenilir bileşenleri izlemek ve yetkisiz değişiklikleri tespit etmek için daha geniş bir çerçeve sunuyor.

Bir yanıt yazın