کتابخانه معروف انیمیشن Lottie Player هک شد تا یک پنجره پاپآپ استخراج رمزنگاری بر روی چندین وبسایت قرار دهد، که اکنون رفع شده است.
در تاریخ ۳۰ اکتبر، وبسایتهای جلویی چندین اپلیکیشن آنلاین مرتبط با رمز ارزها پس از اینکه مهاجمین کدهای مخرب را در بهروزرسانی یک کتابخانه انیمیشنی محبوب تزریق کردند، دچار نفوذ شدند.
جزئیات حمله
پلتفرمهای مالی غیرمتمرکز مانند ۱اینچ و TEN Finance، پنجرههایی را نشان دادند که از کاربران میخواستند کیف پول خود را متصل کنند، اما در واقع این درخواست برای دزد رمز ارز "Ace Drainer" بود. پلتفرم امنیتی بلوکاید در پستی در تاریخ ۳۰ اکتبر این موضوع را بیان کرد.
گال نَگلی، مدیر امنیتی شرکت امنیت سایبری Wiz، توضیح داد که این نفوذ از یک "حمله زنجیره تأمین گسترده" بر روی کتابخانه Lottie Player - که یک سرویس بسیار محبوب است و انیمیشنها را برای سایتها و اپلیکیشنها فراهم میکند و کاربران بزرگی مانند Apple، Spotify و Disney دارد - ناشی شده است.
این حمله منحصر به فرد است چون یک پنجره مخرب را در قالب یک وبسایت به ظاهر بدون مشکل تزریق کرده است. معمولاً مهاجمین حسابهای پرفالوور رسانههای اجتماعی را هک میکنند تا فالوورهای خود را به کلیک بر روی لینکهای فیشینگ در سایتهای جعلی ترغیب کنند.
جاویش حامد، معاون مهندسی LottieFiles - شرکتی که این کتابخانه انیمیشن را منتشر میکند - در GitHub نوشت که نسخههای آسیب دیده کتابخانه حذف شده و از کاربران خواست نسخه جدید را نصب نمایند.
او گفت که مهاجمین حساب GitHub یکی از مهندسین ارشد نرمافزار LottieFiles را نفوذ کرده و سه بهروزرسانی مخرب را در سه ساعت منتشر کردند و افزود که دسترسی حساب نفوذی حذف شده است.
پیامدها
نگلی از Wiz گفت که کاربران پنجره مخرب اتصال کیف پول رمز ارز را "در سایتهای محبوبی در سراسر اینترنت" مشاهده میکردند.
او افزود که به نظر میرسد هدف اصلی این حمله، سایتهای بزرگ رمز ارز بوده که از این کتابخانه استفاده میکردند.
نگلی هشدار داد که سایتهایی که همچنان از نسخههای آسیب دیده کتابخانه استفاده میکنند "احتمالاً هنوز آسیبپذیر هستند" و بیان کرد که کاربران باید مطمئن شوند که سایتها از بستههای غیر مخرب - یا نسخه ۲.۰.۴ یا آخرین ۲.۰.۸ استفاده میکنند.
LottieFiles به درخواست اظهار نظر فوری پاسخ نداد.