Изследователи в областта на киберсигурността разкриха мащабна кампания за публикуване на проекти, съдържащи злонамерен код, написан с Unicode символи, невидими за човешкото око в популярни хранилища в GitHub. Въпросният злонамерен код се дешифрира нормално от декодерите.
Само в периода от 3 до 9 март в GitHub са били качени 151 подготвени по този начин злонамерени пакета, посочват изследователите от компанията Aikido Security. Обикновено такива пакети имат имена, наподобяващи наименованията на известни продукти – разработчиците по невнимание са ги включвали в своите проекти, приемайки злонамерените кодове за известни и безопасни библиотеки.
Сега обаче злоумишлениците са променили тактиката си към по-усъвършенствана: основната част от кода в такива продукти се показва в обичаен, четим вид и на пръв поглед не съдържа опасни фрагменти – злонамерените функции и полезните товари се включват с помощта на Unicode символи, които са невидими за човешкото око. В резултат на това ръчната проверка на кода и другите традиционни методи за защита се оказват безполезни. Зловредни програми, работещи по подобен начин са открити също в NPM, Open VSX и в маркетплейса VS Code.

По косвени признаци всички текущи допълнения и промени в проектите изглеждат достоверни. Става дума за корекции в документацията, актуализации на версиите, рефакторинг и поправки на грешки – всичко, което е характерно за обикновените проекти. За да създадат такава видимост на добросъвестна дейност, според експертите злоумишленицитe използват големи AI модели, защото да се извършват такива фалшификации за 151 проекта ръчно би било непрактично.
Неразбираемите символи съответстват на буквите от латинската азбука: за потребителите те изглеждат като интервали или празни редове, но интерпретаторът на JavaScript ги възприема като изпълним код. Тези знаци се появиха в Unicode преди няколко десетилетия, но едва през 2024 година киберпрестъпниците започнаха да ги използват за своите цели, маскирайки по този начин злонамерен код или злонамерени заявки към чатботове.
Традиционните средства за анализ на код не реагират на тези фрагменти, но при изпълнение на JavaScript малък декодер извлича от тях реални байтове, които се предават на функцията eval(), която позволява изпълнението на код.
Изследователите откриха 151 злонамерени проекта, но има основания да се предполага, че това е само върхът на айсберга: тези пакети често се премахват скоро след публикуването им, веднага щом натрупат достатъчен брой изтегляния. Най-добрият начин да се защитите от подобни атаки е да проверявате внимателно кода и зависимостите на библиотеките, преди да ги включите в проектите си, посочват експертите. Но ако предположенията за използването на AI в тази схема са верни, това ще става все по-трудно.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!