LINUX.ORG.RU

Захват контроля над snap-пакетами, связанными с просроченными доменами

 , , ,


0

1

Алан Поуп (Alan Pope), бывший менеджер по инжинирингу и взаимодействию с сообществом в компании Canonical, обратил внимание на новую волну атак на пользователей каталога приложений Snap Store. Вместо регистрации новых учётных записей, злоумышленники начали выкупать просроченные домены, фигурирующие в email зарегистрированных разработчиков snap-пакетов. После перекупки домена злоумышленники перенаправляют почтовый трафик на свой сервер и получив контроль над email, инициируют процесс восстановления забытого пароля для доступа к учётной записи.

Получив контроль за существующей учётной записью, атакующие могут разместить вредоносное обновление ранее опубликованных заслуживающих доверия приложений, обойдя расширенные проверки, применяемые к новым участникам, и избежав добавления предупреждающих меток о новых проектах. Алан Поуп выявил как минимум два домена (enstorewise.tech и vagueentertainment.com), выкупленных злоумышленниками для захвата учётных записей, но предполагается, что таких случаев намного больше.

В прошлом злоумышленники ограничивались регистрацией собственных учётных записей, под которыми публиковались вредоносные пакеты, выдающие себя за официальные сборки популярных программ, или использующие имена, похожие на уже существующие пакеты (тайпсквоттинг). В ответ компания Canonical ввела ручную проверку новых имён пакетов, впервые размещаемых в Snap Store. После этого основная активность распространителей вредоносного ПО сосредоточилась на размещении оригинальных пакетов, их рекламировании в социальных сетях и публикации через какое-то время вредоносного обновления, пытающегося обойти имеющиеся в Snap Store автоматизированные проверки и фильтры.

Теперь вектор атаки сместился в сторону перекупки просроченных доменов, так как в репозитории Snap Store не была реализована проверка актуальности доменных имён, используемых в email-адресах. В прошлом году с подобной проблемой столкнулся репозиторий PyPI (Python Package Index), который начал автоматически переводить email с просроченными доменами в состояние неподтверждённых. В PyPI было заблокировано более 1800 подобных email-адресов.

>>> Источник (OpenNet)



Проверено: hobbit ()
Последнее исправление: CrX (всего исправлений: 3)

Очередная говнопомойка, завязанная на пакеты в обход репозитория, которые никто не проверяет оказалась решетом. Какой сюрприз

PPP328 ★★★★★
()

Ответ на вопрос, на который я не успел ответить

Это тематическая картинка, сгенерированная ИИ, с неправильным значком ubuntu one и неправильно написанным «undid it» / «undo it» (отменить), в виде кнопки на клавиатуре :-)

Sm0ke85
() автор топика

Поделом эту клоаку.

Turbid ★★★★★
()

тут впору цитировать анекдот про «зоркий глаз» :-)

потому-что атака стара как DNS.

MKuznetsov ★★★★★
()
Ответ на: комментарий от wandrien

@dataman, а можно убрать этот мусор или заменить на какой-нибудь логотип Snap и т.п.? (есть же у него какой-то логотип?)

Я сначала так и пытался сделать, но там глазу совсем не за что зацепится, что-то типа белой «u» на синем квадратике, есть еще убогий логотип снап-крафт, короче безыдейное все какое-то и не в тему, так что решил просто сделать большую кнопку отмены неправильных снап-пакетов ))))

Sm0ke85
() автор топика
Последнее исправление: Sm0ke85 (всего исправлений: 1)

атака стара как мир. сам как-то учетку в твиттере на себя переделывал ради спортивного интереса (там заброшенный акк был).

защита от такого вектора атаки не сильно сложная - на момент регистрации аккаунта не только валидировать емейл, но смотреть срок годности домена с последущей ревалидацией аккаунта (проверять если домен продлили, то все хорошо, если заново регистрировали - фризить акк)

ergo ★★★
()
Ответ на: комментарий от Sm0ke85

Ну и зря. Конечно, можно этот логотип в гимпе нанести на пылающий мусорный контейнер, но лучше постить без картинки вообще, чем с таким слопом.

CYB3R ★★★★★
()
Ответ на: комментарий от CYB3R

Ну и зря. Конечно, можно этот логотип в гимпе нанести на пылающий мусорный контейнер, но лучше постить без картинки вообще, чем с таким слопом.

Я рисовать не умею, а без картинки или в пэйнте - это некрасиво, а тут идеально мне кажется сошлось качество и тематика картинки с ИИшностью и содержанием новости. Как говорится «минус на минус» мне кажется «дал плюс»)))

Sm0ke85
() автор топика
Последнее исправление: Sm0ke85 (всего исправлений: 1)

контроль за существующей учётной записью

контроль над существующей учётной записью

Что за загагулина на картинке? o_0

Radjah ★★★★★
()
Ответ на: комментарий от Radjah

Что за загагулина на картинке? o_0

Это тематическая картинка, сгенерированная ИИ, с неправильным значком ubuntu one (предположительно, а также похоже обозначается снап-крафт) и неправильно написанным «undid it» / «undo it» (отменить), в виде кнопки на клавиатуре :-)

Спрашивайте ИИ короче, но он сам не сильно в курсе что нагенерил)))

ЗЫ я его молил сгенерировать что-то вменяемое, это лудшее что вышло)))

Sm0ke85
() автор топика
Последнее исправление: Sm0ke85 (всего исправлений: 1)
Ответ на: комментарий от wandrien

заменить на какой-нибудь логотип Snap

Заменил на Википедийный.
Я, кстати, удалил мой первый комментарий тут. Зря, оказывается. :)

dataman ★★★★★
()
Ответ на: комментарий от dataman

Я, кстати, удалил мой первый комментарий тут. Зря, оказывается. :)

А я все равно ответил на него)))

Sm0ke85
() автор топика
Ответ на: комментарий от Sm0ke85

это лудшее что вышло)))

Пожалуйста, больше так не делай.

CYB3R ★★★★★
()

Туда этому убунтовскому NIH и дорога. Поиграются и забросят как и предыдущие попытки быть нетакусиками. Очередной эффективный менеджер получит премию за «достижения», свалит в другую контору, пришедший на его место выкинет бессмысленное говно (потому что 2 раза за одно и то же премию не дадут) и перейдут на общепринятые технологии.

zabbal ★★★★☆
()
Ответ на: комментарий от dataman

Я, кстати, удалил мой первый комментарий тут. Зря, оказывается. :)

Ага =)

wandrien ★★★
()
Ответ на: комментарий от zabbal

Туда этому убунтовскому NIH и дорога. Поиграются и забросят как и предыдущие попытки быть нетакусиками. Очередной эффективный менеджер получит премию за «достижения», свалит в другую контору, пришедший на его место выкинет бессмысленное говно (потому что 2 раза за одно и то же премию не дадут) и перейдут на общепринятые технологии.

Ну да, этот же достигатор не в той фирме работает.

Вот работал бы он в правильной фирме - бессмысленное говно бы водрузилось авторитарным способом, часть пользователей перешла бы на него потому что на него завязано другое смысленное говно, а остальные б свернули по течению, после чего все пели бы хвалебные оды.

Квод лицет лови - нон лицет бови, не так ли?

windows10 ★★★★★
()
Последнее исправление: windows10 (всего исправлений: 1)
Ответ на: комментарий от dataman

Блин, «комменты не читай, сразу правь» у меня получилось. В общем, я удалил картинку. Не нужна она тут вообще, никакая. Но да, твоя была получше изначальной. Но тоже не нужна ;)

CrX ★★★★★
()
Последнее исправление: CrX (всего исправлений: 1)

Теперь вектор атаки сместился в сторону перекупки просроченных доменов, так как в репозитории Snap Store не была реализована проверка актуальности доменных имён, используемых в email-адресах.

Отличная идея, кстати. А почему в репозитории Snap Store не была реализована проверка? Про переписывание и внедрение основных утилит на хрен-знает-чём они озаботиться не забыли. И люди есть, и ресурсы выделены.

VIT ★★
()
Ответ на: комментарий от ergo

Зачем фризить акк? Можно предупреждение выдать что почта испортилась и для восстановления больше не годится. А если предупреждение не требуется то вообще можно проверять в момент попытки восстановления (что дата регистрации домена старая).

firkax ★★★★★
()

Такое и с crates.io в любой момент могут провернуть, если не уже.

rcldev
()
Ответ на: комментарий от thunar

Совершенно справедливо. В минте его вот вырезают, например. Ибо сказано:

God hates Snaps
and Snap enablers

Smacker ★★★★★
()
Последнее исправление: Smacker (всего исправлений: 1)

Запретить регаться с подкроватными серверами, разрешить только outlook.com, например

utf8nowhere ★★★★
()
Ответ на: комментарий от mskrasnov

Чем аппимадж сильно лучше? Все они решают похожие задачи немного по-разному, все трое пригодны для одного лучше, для другого хуже.

Для меня основной недостаток снапа это завязанность на системдэ, в отличие от флэтпака и аппимаджа.

sena ★★★
()
Последнее исправление: sena (всего исправлений: 2)
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.