آقا یه شرکتی پیام داد گفت بیا مصاحبه، خلاصه صحبت کردیم و گفت واسه تست فنی باید این پروژه رو کلون و ران کنی. گفتم شرمنده من هیچ پروژه ناشناسی رو روی سیستمم کلون و اجرا نمیکنم، هر سوال فنی داری همینجا بپرس. اونم بهش برخورد و کلاً جلسه رو قطع کرد و رفت!
بعدش که رفتم لینک پروژهش رو بررسی کردم، دیدم عجب....
اومده بود لای پکیجهای package.json یک دپندسی موذی به اسم ts-build-optimize گذاشته بود. ظاهرش مثلاً ابزار بهینهسازی بیلد بود ولی کلاً دو سه روز بود که یک اکانت فیک توی npm منتشرش کرده بود.
مکانیزمش اینطوری بود که تا دکمه ران (مثلاً با Vite یا Webpack) رو میزدی، یک اسکریپت مخرب (preinstall یا postinstall) لود میشد. این اسکریپت میره یک ریکوئست HTTP به سرور هکر میزد و قفل سیستم رو براش باز میکرد تا هر کدی دلش میخواد رو سیستم من اجرا کنه.
توی چند ثانیه، میاد کل سیستم رو جارو میکنه؛ از کلیدهای SSH و سشنهای مرورگر گرفته تا تمام اون فایلهای .env که توش لایوِ API Keyها و دیتابیسها رو داریم.
کارشونم این بود روی مسابقات فوتبال جوانان آمریکا شرط میبست اما گویا روی گوش های مخملی ما شرط بسته بود
لینک پروژه اش:
https://github.com/pspn-opportunity/PSPN-Platform
Post #289
1.36K