За последние сутки мне на одной фриланс платформе попалась группа аккаунтов-нанимателей, которые распространяли малварь. Все началось с диалога, где мне дали ссылку на репозиторий, который нужно установить и запустить на своем устройстве. При аудите кода был обнаружен бэкдор, функция вела на обфусцированный код, а после деобфускации была выявлена вся схема работы малвари. Зараженное устройство сливало бы на сервер владельца все сессии, пароли и многие другие данные, после запуска выполнив подмену файлов и удалив вредоносный скрипт.
Этот репозиторий получил репорт, как и аккаунт на платформе. Тут же, уже другой проект - со сложным ТЗ, продуманной легендой и большим масштабом - привлек мое внимание. После общения на платформе меня добавили в приватный репозиторий на несколько тысяч строк кода и во время аудита была обнаружена довольно странная функция в серверной части - очередной бэкдор, он вел на файл с свгшками флагов стран для регистрации номера телефона. То есть, малварь был спрятан внутри этих файлов.
После деобфускации там сошлись звезды и домены, были отправлены уже новые репорты, проведено расследование откуда такая красота появилась и полетели новые репорты туда где был создан домен и на клаудфлейр. Домену три дня, сообщения от этих “заказчиков” висят на платформе сутки. Любой рандомный фрилансер может потерять за одну распаковку такого подарка примерно все - обнулить счета, крипту, слить все свои реальные данные, содержимое жесткого диска - да что угодно.
К чему эта история?
Наше комьюнити тоже не защищено от подобного скама. Всегда проверяйте источник из которого вы что-то устанавливаете, чтобы не потерять ключи, сессии, пароли, данные карт и так далее. Один скрипт для СТ с такой малварью и последствий будет очень много, даже после его удаления можно остаться с зараженным устройством.
Из положительного - обычно такие скрипты небольшого размера, если вы не можете проверить сами - любой ии поможет обнаружить уязвимость.
Из печального - в любую пнг-карточку можно зашить малварь и здесь ии уже не поможет. Осторожно проверяйте источники откуда их скачиваете.
Берегите себя!
Post #184
177