Российские пользователи интернета столкнулись с глобальным сбоем

Российские пользователи интернета столкнулись с глобальным сбоем

Российские пользователи интернета столкнулись с глобальным сбоем

Если в воскресенье, 25 ноября, вы наблюдали перебои в работе интернета, то знайте — скорее всего, это глобальный сбой, вызванный ошибкой в конфигурации сетей российских провайдеров. Из-за этого граждане не могли получить доступ ко многим популярным ресурсам. Такой информацией поделилась ИБ-компания Qrator Labs.

Оказалось, что все дело в протоколе BGP (Border Gateway Protocol) и его настройке. Как пояснили специалисты, ошибки в конфигурации BGP приводят к нелегитимному перехвату трафика. Если операторы не проверяют, что они получают от своих клиентов, эта проблема может вылиться в масштабные сбои.

В результате пользователи из России могли сталкиваться с недоступностью таких ресурсов, как Amazon, YouTube, «Вконтакте», IVI. В Qrator Labs считают, что проблема могла коснуться от 10% до 20% российских пользователей.

Все произошло благодаря небольшому оператору Krek Ltd, который в 16:00 по Москве начал анонсировать сети между своими провайдерами. Из-за этого значительная часть трафика «Ростелекома» была перенаправлена на его сеть.

Так как сеть Krek не смогла справиться с такой нагрузкой, тысячи сервисов стали недоступны для пользователей «Ростелекома».

«Существует распространенное мнение, что бороться с подобными аномалиями, возникающими за границей своей сети, практически невозможно. Однако, если известен источник перехвата трафика (в данном случае сеть Krek), то возможна эксплуатация защиты BGP от циклов для разрыва перехвата. Другими словами, при наличии мониторинга в реальном времени возможно активное противодействие подобным аномалиям», – комментирует Александр Азимов, сетевой архитектор Qrator Labs. 

Популярная библиотека Axios оказалась заражена трояном через npm

Популярная JavaScript-библиотека Axios оказалась жертвой атаки на цепочку поставок: злоумышленник скомпрометировал npm-аккаунт одного из ведущих мейнтейнеров и через него опубликовал две вредоносные версии пакета — axios@1.14.1 и axios@0.30.4.

По данным исследователей, обе сборки распространяли скрытый троян для macOS, Windows и Linux. Axios при этом остаётся одной из самых популярных библиотек в экосистеме npm — её скачивают примерно 100 млн раз в неделю.

В заражённые версии Axios добавили всего одну новую зависимость — plain-crypto-js@4.2.1, замаскированную под легитимную библиотеку crypto-js. При этом в исходном коде Axios эта зависимость никак не использовалась: её задачей был запуск postinstall-скрипта, который связывался с управляющим сервером, скачивал вредоносную нагрузку под конкретную ОС и затем зачищал следы своей работы.

Атака развивалась поэтапно. Сначала в npm загрузили «чистую» приманку plain-crypto-js, чтобы создать историю публикаций, а затем — уже заражённую версию. После этого через взломанный аккаунт мейнтейнера были опубликованы две вредоносные версии Axios — сначала для ветки 1.x, а затем для старой, но всё ещё популярной ветки 0.x. То есть атакующий накрыл сразу оба основных сценария использования библиотеки.

Согласно анализу, вредоносный код начинал сетевую активность почти сразу после установки пакета. На macOS троян маскировался под системный процесс Apple, на Windows использовал PowerShell и скрытый скрипт, а на Linux разворачивал Python-бэкдор во временной директории. После этого вредоносный модуль удалял собственные файлы и подменял их «чистой» заглушкой, чтобы при поверхностной проверке установленный пакет не вызывал подозрений.

Вредоносные версии, по имеющимся данным, оставались доступными в npm примерно два-три часа, после чего их удалили, а пакет plain-crypto-js попал под блокировку. При этом заражённые релизы не появились среди тегов GitHub-репозитория Axios, что указывает на публикацию напрямую в npm в обход обычного CI/CD-пайплайна проекта.

RSS: Новости на портале Anti-Malware.ru