Tot i que els paquets d'imitació i el typosquatting són conceptes relacionats, no són el mateix. Tots dos impliquen tàctiques enganyoses per enganyar els usuaris perquè descarreguin programari maliciós, però ho fan de maneres lleugerament diferents. Aquí teniu una explicació detallada de cadascun:
typosquatting
El typosquatting consisteix a registrar noms de domini o noms de paquets que són molt similars als legítims, sovint diferenciant-se només per un error tipogràfic. L'objectiu és enganyar els usuaris que cometen errors en escriure una URL o un nom de paquet, conduint-los a llocs o programari maliciós en lloc dels legítims previstos.
Exemple:
Paquet legítim: expressar.
Variants de paquets Typosquatted: expressar (falta una 's'), expressa('s' addicionals), or expressar (doble 'e').
Typosquatting de casos reals:
El novembre de 2018, investigadors de seguretat van identificar i eliminar un paquet JavaScript maliciós anomenat flatmap-stream de l'ecosistema NPM. Un atacant va introduir la modificació nefasta en aquest paquet i després la va afegir com a dependència directa del popular paquet event-stream. Els usuaris han descarregat aquesta versió maliciosa de flatmap-stream gairebé 8 milions de vegades.Els desenvolupadors que van utilitzar el paquet event-stream compromès es van exposar inadvertidament al codi maliciós.
Aquí, l'atenció se centra en errors ortogràfics lleus o variacions que exploten errors tipogràfics comuns.
Paquets d'imitació
Els paquets d'imitació impliquen la creació de paquets maliciosos que imiten paquets populars i legítims. En particular, aquesta imitació pot anar més enllà de lleus errors ortogràfics i també pot incloure noms, descripcions, documentació i funcionalitats similars per fer que el paquet maliciós sembli legítim i fiable.
Exemple:
Paquet legítim: lodash
Variants de paquets d'imitació: lodashjs, eines lodash, o fins i tot un paquet amb el mateix nom però carregat per un autor diferent en un repositori menys segur
Cas del món real:
Considerem la popular aplicació Laravel de codi obert basada en PHP anomenada laravel-realworld-example-app. Aquesta aplicació conté exemples del món real (operacions CRUD, autenticació, patrons avançats, etc.) de l'especificació de l'API de RealWorld. Mentre que el paquet legítim serveix com a referència, un paquet imitador podria imitar-lo utilitzant un nom similar (per exemple, laravel-realworld-example-apps o laravel-realworld-examples). Aquests paquets d'imitació poden incloure funcionalitats, descripcions i fins i tot documentació similars, cosa que enganya els desenvolupadors perquè els utilitzin en lloc de la versió autèntica.
Aquí l'atenció se centra en una imitació més àmplia que inclou no només noms, sinó també aspectes de la presentació i la funcionalitat del paquet legítim.
Diferències clau
Enfocament:
El typosquatting es centra principalment en els errors tipogràfics comesos pels usuaris.
Els paquets d'imitació tenen com a objectiu imitar paquets legítims de manera més àmplia, incloent-hi possiblement noms, descripcions i funcionalitats similars.
Àmbit d'imitació:
El typosquatting normalment implica canvis menors en el nom del paquet.
Els paquets de còpia poden implicar una imitació més completa, fent-los semblar encara més convincents.
Overlap
Hi ha una superposició entre els dos conceptes, ja que els paquets typosquatted es poden considerar un subconjunt dels paquets imitadors. Ambdues tàctiques tenen com a objectiu enganyar els usuaris perquè instal·lin programari maliciós, però el typosquatting explota errors d'escriptura comuns, mentre que els paquets imitadors poden utilitzar una gamma més àmplia d'estratègies d'imitació.
Estratègies de mitigació
Per protegir-se eficaçment contra l'ocupacions il·legals i els paquets d'imitació, les organitzacions haurien d'adoptar un enfocament multifacètic que integri estratègies tradicionals i solucions avançades com la nostra XígeniOpen Source Security Solució. Aquestes són les estratègies clau per mitigar aquests riscos:
- Utilitzeu fonts de confiançaEn primer lloc, descarregueu sempre els paquets de fonts fiables i verificades o de repositoris oficials per garantir-ne l'autenticitat.
- Fixació de dependènciesA més, fixeu les dependències a versions específiques i verificades per mantenir la coherència i la seguretat a totes les vostres implementacions.
- Eines automatitzadesA més, aprofiteu eines automatitzades com Xygeni per escanejar i marcar paquets sospitosos de manera eficient. Les capacitats de detecció avançades de Xygeni estan dissenyades per identificar i gestionar les dependències sospitoses de manera eficaç, proporcionant així una capa addicional de seguretat.
- Verificació manualA més, complementeu les eines automatitzades amb la verificació manual, especialment per als paquets afegits recentment o aquells que han estat sotmesos a actualitzacions importants recentment.
- Reserva d'espai de nomsPer evitar el segrest per part d'actors maliciosos, registreu i controleu els paquets d'espai de noms en repositoris públics. Aquesta mesura proactiva garanteix que només les actualitzacions i els paquets autoritzats estiguin associats a l'espai de noms de la vostra organització.
Integrant aquestes estratègies amb les robustes capacitats de les nostres eines Xygeni, les organitzacions poden enfortir les seves defenses contra les amenaces en constant evolució de la typosquatting i els paquets d'imitació, millorant la seguretat general de la seva cadena de subministrament de programari.







