አንድ ተጋላጭነት፣ በሚሊዮኖች መካከል የተደበቀ ብቸኛ ተንኮል አዘል ጥቅል፣ ስፍር ቁጥር የሌላቸውን አፕሊኬሽኖች ደህንነት አደጋ ላይ ሊጥል ይችላል፣ ይህም የንግድ ሥራዎችን እና የተጠቃሚዎችን ግላዊነት አደጋ ላይ ሊጥል ይችላል። በXygeni የሚገኘው ቡድናችን የደህንነት ሥራ የጀመረው በዚህ አደገኛ ሁኔታ ውስጥ ነው፣ ይህም ብዙዎች የሚፈሩትን ነገር ግን ጥቂቶች የሚያረጋግጡትን ግልጽ እውነታ ያሳያል፡- በዲጂታል ሥነ-ምህዳራችን ዋና መሠረት ውስጥ የተንኮል አዘል npm ፓኬጆች መኖር።
ከጃንዋሪ 13 እስከ 15፣ 2024 ድረስ፣ የእኛ የተንኮል ኮድ ማወቂያ ቅኝት በመደበኛው ሁኔታ መጋረጃ ውስጥ ዘልቆ በመግባት አንድም ሳይሆን አስር ስውር የnpm ፓኬጆችን አጋልጧል። እነዚህ የዘፈቀደ የተንኮል ድርጊቶች አልነበሩም፣ ነገር ግን ዘመቻዎች ነበሩ፣ እያንዳንዳቸው ሚስጥራዊ መረጃዎችን ወደ ጨለማ የኢንተርኔት ማዕዘኖች ለማውጣት የተነደፉ። ይህ መገለጥ የማንቂያ ጥሪ ብቻ አይደለም፤ በሶፍትዌር ልማት ሂደት ውስጥ ላሉ እያንዳንዱ ባለድርሻ አካላት ግልጽ የሆነ የድርጊት ጥሪ ነው።
በወቅቱ፣ ያ መጠን አሁንም ጎልቶ ይታያል። በ2026 ግን አሁን አይደለም። የቅርብ ጊዜ እትሞቻችን የተንኮል አዘል ኮድ ዝርዝር በየሳምንቱ በ npm እና PyPI ብቻ ከ100-200+ ተንኮል አዘል ፓኬጆችን ያረጋግጡ፣ ዛሬም ተመሳሳይ የሶስት ቀን መስኮት የበለጠ ትልቅ ደረጃ ላይ ይደርሳል። ከዚህ በታች የተመዘገቡት የማጣራት እና የማምለጫ ዘዴዎች አልጠፉም፤ በ2024 መጀመሪያ ላይ ማንም ሰው ባልጠበቀው ደረጃ በኢንዱስትሪ ደረጃ ተሻሽለዋል።
የሳይበር ደህንነት ፈር ቀዳጅ እንደመሆኔ መጠን፣ የዢጄኒ ልዩ የሆነ የቦታ አቀማመጥ እነዚህን ስጋቶች ለይተን እንድናውቅ ብቻ ሳይሆን አንድምታዎቻቸውን በጥልቀት እንድንረዳ ያስችለናል። ይህ ሪፖርት የኛን commitወደፊት በሚደርሱ ጥቃቶች ላይ ለውጥን ለማስቀረት በኮድ ውስጥ ተንኮል አዘል ማስረጃዎችን የመለየት ዲጂታል ድንበርን ለመጠበቅ ተወስኗል።
የእነዚህን ዘመቻዎች ውስብስብ ዝርዝሮች ስንመረምር፣ የአጥቂዎችን ዘዴዎች ስንፈታ እና ከሁሉም በላይ ደግሞ ንግዶች እንደዚህ አይነት ስውር ስጋቶችን ለመከላከል እንዴት መከላከያቸውን ማጠናከር እንደሚችሉ ብርሃን ስንሰጥ ይቀላቀሉን።
የመጀመሪያ ግኝት፡ የአውሮራ ዌብሜይል ፕሮ ብሬች
በምርመራችን ውስጥ የመጀመሪያው ግኝት የተሰየመው ፓኬጅ ነበር አውሮራ-ዌብሜይል-ፕሮ፣ ይህም በቅጽል ስም ባለው ተጠቃሚ ወደ NPM መዝገብ ቤት የተሰቀለ 0x379cይህ ግኝት ብዙም ሳይቆይ አራት ተጨማሪ ፓኬጆችን መለየት ጀመረ፣ ሁሉም በተመሳሳይ ደራሲ የተሰቀሉ ሲሆን እንቅስቃሴዎቻቸው በመዝገቡ የደህንነት እርምጃዎች ከመቋረጣቸው በፊት።
እነዚህ ፓኬጆች ተካትተዋል blog_2021@1.1.1, የሙቀት ቦርሳ @10.1.1, newbooking@1.1.1, እና pecko@1.0.1እያንዳንዱ ፓኬጅ፣ ሲመረመር፣ ሚስጥራዊ የተጠቃሚ መረጃን ለማውጣት የታለመ በሚያስገርም ሁኔታ ተመሳሳይ የሆነ ተንኮል አዘል ኮድ እንደያዘ ተገኝቷል።
ፕሮግራሙ ከተጠቃሚው እና ከስርዓቱ ጋር በተያያዘ ስሱ የስርዓት መረጃዎችን መልሶ ያገኛል እና እንደዚህ አይነት ውሂብ ያለው ሄክስዱምፕ ይፈጥራል። ከዚያም መረጃው ይደገማል እና ለእያንዳንዱ ክፍል የGET ጥያቄ ወደ ውጫዊ ጣቢያ ይቀርባል፣ የተደረሰበት መንገድ እያንዳንዱ የተገነቡ ክፍሎች ያሉት ነው።
ሁለተኛ ደረጃ ይፋ ማድረግ፡ በተንኮል አዘል ኮድ ስርጭት ውስጥ የተለያዩ ዘዴዎች
ከመጀመሪያው ባች ግኝት ጋር በተመሳሳይ ጊዜ፣ ምርመራችን በሦስት የተለያዩ ተጠቃሚዎች በመመዝገቢያው ውስጥ የተከፋፈሉ አራት ተጨማሪ የNPM ፓኬጆችን አሳይቷል።
እነዚህ ፓኬጆች፣ እንደ ተዘርዝረዋል anyone-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2, እና synology-cft@10.0.0, በኮድ ቤዝዎቻቸው ውስጥ አንድ የጋራ ክር አጋርተዋል - እያንዳንዳቸው የተጠቃሚ መረጃን ለመጥለፍ የተቀየሱ ናቸው። በተለይም፣ በእነዚህ አጋጣሚዎች የውሂብ ማጣሪያ ጥቅም ላይ የዋለው ዘዴ ከመጀመሪያው ቡድን የተለየ ሲሆን የተለየ ዘመቻን የሚያመለክት ቢሆንም እኩል ጎጂ ነው።
የዚህ ሁለተኛው ዘመቻ ስትራቴጂ ሚስጥራዊ መረጃዎችን ለመሰብሰብ የበለጠ ቀጥተኛ አቀራረብን ያካትታል። ሲነቃ፣ በእነዚህ ፓኬጆች ውስጥ ያለው ተንኮል አዘል ኮድ ስለ ተጠቃሚው የስርዓት ውቅር፣ የግል ተጠቃሚ መረጃ እና በተለይም ስለ ስርዓቱ የአይፒ አድራሻ ዝርዝር መረጃ በማውጣት ጥልቅ የስለላ ተልዕኮ ጀምሯል። ይህ ሁሉን አቀፍ የውሂብ ስብስብ በተጎጂው ላይ ሙሉ ዶሴ ለማጠናቀር፣ ለበለጠ ጥልቅ ጣልቃገብነቶች ወይም ለታለሙ ጥቃቶች መድረክ ለማዘጋጀት ያለመ ነው።
እነዚህ ፓኬጆች እንደ የጥገኝነት ግራ መጋባት ስልቶች ተጋላጭነቶችን ለማጋለጥ የታሰቡ እንደ ህጋዊ የደህንነት ምርምር ተግባራት አካል ሆነው ሊታዩ ቢችሉም፣ እውነታው ግን አልተለወጠም። እነዚህ ፓኬጆች በተንኮል ዓላማ የተነደፉ፣ ሚስጥራዊ መረጃዎችን ላልተፈቀደላቸው ውጫዊ አካላት በድብቅ የሚሰበስቡ እና የሚያስተላልፉ ሊሆኑ እንደሚችሉ አፅንዖት መስጠት አስፈላጊ ነው።
ልዩ ማስጠንቀቂያ፡ የ djs13-fetcher Anomaly እና ለሳይበር ደህንነት ያለው አንድምታ
ከላይ በተጠቀሱት ፓኬጆች ምርመራ መካከል፣ መድረካችን ተጨማሪ ያልተለመደ ነገር አመልክቷል፡- የተሰየመ ፓኬጅ djs13-fetcherይህ ልዩ ግኝት ከቀደምት ሁኔታዎች ይለያል፣ በአሠራሩ ዘዴ ብቻ ሳይሆን በሚያስከትለው ስጋት ተፈጥሮም ጭምር። djs13-fetcher ከዲስኮርድ፣ በተለይም ሁለትዮሽ ፋይል ተብሎ ለሚጠራ አባሪ የማውረድ እና የማስፈጸሚያ ቅደም ተከተል እንደጀመረ ተለይቷል፣ astroia.exe. በራስ-ሰር የትንታኔ አገልግሎት በኩል በጥልቀት ከተመረመረ በኋላ፣ ይህ ሁለትዮሽ የ85/100 የስጋት ውጤት፣ ያለምንም ጥርጥር እንደ ማልዌር የሚመድበው ደረጃ።
የ djs13-fetcher አሠራር እና ከዚያ በኋላ የ astroia.exe አፈጻጸም የተራቀቀ እና ባለብዙ ገጽታ ስጋት ቬክተርን ያሳያል። በጥያቄ ውስጥ ያለው ሁለትዮሽ ክፍል ጥልቅ የሆነ ተንኮል አዘል ዓላማን የሚያመለክቱ ተከታታይ እርምጃዎችን ለማከናወን የተነደፈ ነው፡
- የመራቢያ ስርዓት ሂደቶች፦ ማልዌር ሲተገበር በርካታ የስርዓት ሂደቶችን ይጀምራል፣ ይህም ብዙውን ጊዜ ተጨማሪ ተንኮል አዘል ስክሪፕቶችን ለማስፈጸም ወይም በተበከለው ስርዓት ላይ ተጨማሪ ጭነት ለማግኘት መሰረት ለመመስረት የሚያገለግል ዘዴ ነው።
- የስርዓት ጥያቄ መረጃ፦ ሰፊ የስርዓት መረጃዎችን የሚመለከቱ ጥያቄዎችን ያካሂዳል። ይህ እርምጃ በተለምዶ በስርዓቱ አካባቢ ላይ መረጃ ለመሰብሰብ ያለመ ሲሆን ይህም ቀጣይ ጥቃቶችን ከስርዓቱ የተወሰኑ ተጋላጭነቶች ጋር ለማስማማት ሊያገለግል ይችላል።
- የማታለል እንቅስቃሴዎችን ማከናወን፦ ምናልባትም ከሁሉም በላይ፣ astroia.exe የተነደፈው በቨርቹዋል ማሽን (VM) ውስጥ እየሰራ መሆኑን ለማወቅ የዊንዶውስ ማኔጅመንት ኢንተለጀንስ (WMI) ጥያቄዎችን ለማስፈጸም ነው። ይህ ባህሪ ግልጽ የሆነ የማምለጫ እርምጃ ሲሆን፣ በሳይበር ደህንነት ባለሙያዎች እና VMዎችን ለማልዌር ትንተና በተለምዶ የሚጠቀሙ አውቶማቲክ ስርዓቶችን ለይቶ ማወቅ እና ትንተናን ለማስወገድ የታሰበ ነው።
ቁልፍ ማውጫዎች
የእነዚህ 10 ተንኮል አዘል የnpm ፓኬጆች ግኝት፣ ከ djs13-fetcher ልዩ ጉዳይ ጋር፣ ማንም ሰው በጥር 2024 ከጠበቀው በላይ የሄደውን ንድፍ የሚያሳይ የመጀመሪያ ምልክት ነበር።
ይህ እውነታ በዚያን ጊዜም ቢሆን የ... የማይተካከለውን ሚና አጉልቶ አሳይቷል። የዚጄኒ የቅድመ ማስጠንቀቂያ አገልግሎትአገልግሎታችን አዳዲስ የnpm ፓኬጆች እንደታተሙ ወዲያውኑ ሊከሰቱ የሚችሉ ስጋቶችን ለመተንተን እና ለማስጠንቀቅ የተነደፈ ሲሆን፣ በወቅቱ በንቃት በሚሰሩ የሳይበር ደህንነት መከላከያዎች ላይ ጉልህ የሆነ እድገት አሳይቷል፣ እና አመክንዮው እየጨመረ በሄደ ቁጥር ብቻ አስፈላጊ ሆነ። የተንኮል አዘልነትን የሚጠቁሙ ምልክቶችን ቀደም ብሎ በመለየት፣ ከ… standard ሂደቶችን ስንከተል፣ ደንበኞቻችን የሶፍትዌር ሥነ-ምህዳራቸውን ጉዳት ከማድረሱ በፊት ከተንኮል አዘል ዌር ሰርጎ ገብነት እንዲጠብቁ እናበረታታቸዋለን። ይህ ዓይነቱ ምርመራ አሁን ያለማቋረጥ ይሰራል፡ የዚህን ሳምንት የተረጋገጡ ግኝቶችን በእኛ ውስጥ ይመልከቱ። የተንኮል አዘል ኮድ ዝርዝር.
ድርጅቶች የሳይበር ተቃዋሚዎች ከሚጠቀሙባቸው የተራቀቁ ስልቶች ለመከላከል ከመደበኛ የኮድ ኦዲት እስከ የተራቀቁ የፍተሻ መሳሪያዎች ድረስ ጠንካራ የደህንነት ፕሮቶኮሎችን ተግባራዊ ለማድረግ ቅድሚያ መስጠት አለባቸው። ዚጌኒ, እኛ እንቀራለን commitበዚህ ቀጣይ ጦርነት ውስጥ መሪነቱን በመምራት አጋሮቻችንን እና ሰፊውን ማህበረሰብ እነዚህን ስውር ስጋቶች ለመከላከል የሚያስፈልጉትን እውቀት እና መሳሪያዎች በማስታጠቅ ተሳትፈዋል።
በየጥ
ተንኮል አዘል የ npm ፓኬጆች አሁንም በ2026 እያደገ የመጣ ችግር ናቸው?
አዎ፣ በከፍተኛ ሁኔታ። ይህ ልጥፍ በጥር 2024 በሶስት ቀናት ውስጥ 10 ተንኮል አዘል የ npm ፓኬጆችን መዝግቧል። የ Xygeni የተንኮል አዘል ኮድ ዳይጀስት አሁን በየሳምንቱ በ npm እና PyPI ከ100-200+ ተንኮል አዘል ፓኬጆችን ያረጋግጣል፣ ይህም እዚህ የተለዩት የማጣራት እና የማምለጫ ዘዴዎች ከመጥፋት ይልቅ በከፍተኛ ሁኔታ መስፋፋታቸውን የሚያሳይ ማስረጃ ነው።
የ npm ጥቅል ከመጫንዎ በፊት ተንኮል አዘል መሆኑን እንዴት ማረጋገጥ እችላለሁ?
የአስተናጋጅን ታሪክ ያረጋግጡ፣ የህትመት ቀኖችን እና ያልተለመዱ የማውረጃ ቁጥሮችን ያረጋግጡ፣ እና የማጣራት ቅጦችን እና የማምለጫ ባህሪን የሚጠቁም አውቶማቲክ ቅኝት ይጠቀሙ፣ ምክንያቱም እዚህ የተሸፈኑት 10 ተንኮል አዘል ፓኬጆችን ጨምሮ፣ በዚህ ግኝት ወቅት አዲስ ስለነበሩ።
የ npm ጥቅል ከመጫንዎ በፊት ተንኮል አዘል መሆኑን እንዴት ማረጋገጥ እችላለሁ?
የአስተናጋጅን ታሪክ ያረጋግጡ፣ የህትመት ቀኖችን እና ያልተለመዱ የማውረጃ ቁጥሮችን ያረጋግጡ፣ እና በዚህ ሪፖርት ውስጥ እንዳሉት ያሉ አብዛኛዎቹ ተንኮል አዘል ፓኬጆች በተገኘበት ጊዜ አዲስ ስለነበሩ፣ የማጣራት ቅጦችን እና የማምለጫ ባህሪን የሚጠቁም አውቶማቲክ ቅኝት ይጠቀሙ።
አዳዲስ ተንኮል አዘል የኤንፒኤም ፓኬጆች አሁንም በመደበኛነት እየተገኙ ነው?
አዎ። የዚጄኒ የተንኮል አዘል ኮድ ዝርዝር በየሳምንቱ አዲስ የተረጋገጡ ተንኮል አዘል npm እና PyPI ፓኬጆችን ያትማል፤ በዚህ የ2024 ሪፖርት ውስጥ የተመዘገቡት የማጣራት እና የVM-ማምለጫ ዘዴዎች ዛሬ በተገኙ ፓኬጆች ውስጥ የተለመዱ ሆነው ቀጥለዋል።




