NPM Paketləri - Yoluxucu Müsahibə

Şimali Koreyanın "Yoluxucu Müsahibə" Təchizat Zəncirinin Hücumunda Npm Paketləri Benign UI Kitabxanaları kimi Maskarad Edir

Yeni aşkar edilmiş zərərli npm paketləri zərərsiz ön köməkçilər kimi maskalanır, lakin zərərli qarışıq kod ehtiva edir.

Təhlükəsizlik Tədqiqat Qrupu Xygenie müəyyən etdi ki, bu npm paketləri: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' modifikasiya olunmuş törəmələrdir 'binqoloq', özü məşhur qeydiyyat paketinin strukturunu və sənədləşməsini təqlid edən zərərli bir çəngəldir 'pino' qanuni görünmək üçün. Bu örtük geliştiricinin etibarını istismar etmək və yükləmələri cəlb etmək üçün istifadə olunur. Əslində, kod bazası Node mühitlərində işləyən əlaqəsiz qarışıq bir fayl ehtiva edir. 

Təhdid Aktyorunun Arxa Planı: “Yoluxucu Müsahibə” Kampaniyası

The Yoluxucu Müsahibə Kampaniyası kimi tanınan təhlükə klasteri ilə əlaqələndirilir 'UNC4034'Şimali Koreya ilə əlaqəli aktyorlarla əlaqələri bildirən Lazarus Qrupu or APT38, Şimali Koreya rejimi ilə əlaqəli tanınmış dövlət tərəfindən maliyyələşdirilən qrup. Bu kampaniyanın arxasındakı təhdid aktyorları açıq mənbəli ekosistemlər vasitəsilə inkişaf etdiriciləri hədəf almaq, gizli faydalı yükləri icra edən oxşar paketlər paylamaq və nəticədə yoluxmuş sistemlərdən kripto ilə əlaqəli məlumatları, mənbə kodunu və etimadnamələri ifraz etmək tarixçəsinə malikdirlər.

The taktikalar, texnikalar və prosedurlar Bu npm paketlərində müşahidə edilən (TTP-lər) eyni nümunəni izləyir:

  • Etibarlı görünmək üçün qanuni səslənən layihə adlarını təqlid edin.
  • Test fayllarına və köməkçi skriptlərə qarışıq kodu yerləşdirin.
  • Həssas məlumatları toplayan və uzaqdan idarəetmə (C2) serverinə göndərən gizli faydalı yükləri işə salın.

Texniki tapıntılar: Qarışıq Yük Təhlili

İçəridə tapılan faydalı yük "/test/fixtures/eval/node_modules/test.list' Oxuna bilən sətirləri gizlətmək üçün qarışıq JavaScript-dən (indeks/massiv sətir axtarışları, kodlanmış bloklar) istifadə edir və postinstall skriptinə görə paket quraşdırıldıqdan sonra idarəetmə axını icra ediləcək. 'npm run testi || npm transpile || npm run skip'içində package.json. 

Təhlillərimiz göstərdi ki, bu paketlərdə əməliyyat sistemləri (Windows, macOS və ya Linux) və istifadəçi mühitləri arasında hərəkət etmək üçün hazırlanmış adaptiv zərərli proqram parçası var. Bu imkan, tez-tez müxtəlif mühitlərdə işləyən texniki istifadəçilərə qəsdən diqqət yetirməyi nəzərdə tutur.

Zərərli proqram sistemə quraşdırıldıqdan sonra ətraf mühiti araşdırır və toplayır ətraflı sistem məlumatı kimi hostname, platforma, ev kataloqu sistem tmp dir kimi həssas məlumatları saxlayan tətbiqlərə əhatə dairəsini genişləndirməzdən əvvəl brauzerlər (Chrome/Brave/Edge/Opera) və rəqəmsal cüzdanlar. Brauzer profilləri, cüzdan faylları, açar zəncirləri və bir çox sənəd/fayl növləri üçün ümumi yerləri rekursiv olaraq axtarır. Axtarış açar sözlərinə cüzdan, toxumla əlaqəli terminlər və etimadnamə və ya sirr ehtiva edə biləcək bir çox fayl uzantıları daxildir (*.env, *.key, *.wallet, *.json, *.txt, *.doc və s..). Açıq-aşkar sistem fayllarından yayınmaq üçün ümumi qovluqlar üçün istisna siyahılarını ehtiva edir.

Faydalı yük, birdən çox eyni vaxtda işə salınmanın qarşısını almaq üçün lokal marker/kilid faylı yazır və aşkarlanmanın qarşısını almaq üçün məlumatlarını OS müvəqqəti qovluqlarına yazır.

Qarışıq yük, həmçinin komanda və idarəetmə mərkəzi kimi fəaliyyət göstərən uzaq serverə rabitə kanalını ehtiva edir. Bu kanal vasitəsilə oğurlanmış məlumatları ifraz etməkəlavə təlimatlar alınİnfrastrukturun özü məhdud və məqsədyönlü görünsə də, mövcudluğu hücumçunun yoluxmuş sistemlər üzərində davamlı nəzarəti qorumaq niyyətini təsdiqləyir.

Zərərli proqram təminatı həssas məlumatları tapdıqda, onları birləşdirir və çoxhissəli/forma məlumatlarından istifadə edərək bulud serverində yerləşdirilmiş uzaq bir son nöqtəyə yükləməyə çalışır ki, oğurlanmış fayllar sorğulara əlavə edilsin.

Güzəşt göstəriciləri və təsirlərin azaldılması tövsiyələri

Təşkilatlara bu zərərli asılılıqları aradan qaldırmaq tövsiyə olunur (react-ui-bildiriş, react-tmedia, react-ui-animasiyaları, react-mediaları, react-mandes, bingo-logger) və bütövlüyü təmin etmək üçün bu mühitləri yeniləyin. Açıqlanmış ola biləcək sistemlərdə bütün etimadnamələr və giriş tokenləri dərhal fırlanmalıdır.

Şəbəkə administratorları çıxış trafikini bu IP ünvanlarına məhdudlaşdırmalıdırlar 23.227.202.24, 131.153.22.25 və anomaliyalar üçün son əlaqələri nəzərdən keçirin. Təkrar yoluxmanın qarşısını almaq və təchizat zəncirinin bütövlüyünü təmin etmək üçün təsirlənmiş mühitləri təsdiqlənmiş, təmiz mənbələrdən yenidən qurmaq tövsiyə olunur.

Daha geniş kontekst

Ümumilikdə, bu paketlər başqa bir nümunədir JavaScript əsaslı təchizat zənciri hücumlarının yeni yetkinlik səviyyəsinə çatdıqda, rəqiblər getdikcə etibarlı layihələrdən struktur və sənədlər götürən oxşar paketlər yaradır, modul genişləndirmə və aşkarlamanı və azaldılmasını çətinləşdirmək üçün daha yaxşı üsullar tətbiq edirlər. 

Bu təkamül, şübhəsiz inkişaf etdiricilər tərəfindən təsadüfi quraşdırma ehtimalını artırır və rəqiblərə tikinti mühitlərinə daha dərin giriş imkanı verir, CI/CD sistemlər və mənbə kodu depoları.

Açıq mənbəli ekosistemlər bu cür kampaniyalar üçün üstünlük verilən paylama platformasına çevrilib. Təcavüzkarlar, inkişaf etdiricilərin icma paketlərində yerləşdirdiyi daxili etimaddan istifadə edərək, proqram təminatı təchizat zəncirinə minimal səylə və çox vaxt dərhal aşkarlanmadan və ya nəticələnmədən daxil ola bilərlər.

Xygeni tərəfindən Zərərli Proqramın Erkən Xəbərdarlığı (MEW)

Bu hadisə əvvəlcə Xygeni tərəfindən müəyyən edilmişdir Zərərli proqram təminatı üzrə erkən xəbərdarlıq zərərli paketlər üçün npm, PyPI, Maven kimi açıq mənbəli paket reyestrlərini davamlı olaraq izləyən sistem.

Aşkarlama sistemimiz bu paketləri qeyri-adi quruluşu, postinstall skripti və qarışıq yüklənməsi səbəbindən avtomatik olaraq şübhəli kimi qeyd etdi. Nəticədə, zərərli paketlər (react-ui-notify, react-tmedia, react-ui-animates, react-medias və react-mandes) təhlükəsizlik qrupumuz tərəfindən zərərli olduğu təsdiqləndi və daha geniş yayılmaya çatmazdan əvvəl npm-ə bildirildi.

Xygeni Erkən Xəbərdarlığı sizi necə qoruyur pipelines

  • Real vaxtda təhlükənin aşkarlanmasıAsılılıq qrafikinizdəki hər yeni və ya yenilənmiş paketi skan edir və OS sistemi çağırışları, əmr icrası, qarışıq kod, yazı səhvləri və bir çox digər şübhəli davranışları qeyd edir.
  • Dərhal xəbərdarlıqlarƏtraf mühitinizdə yeni bir təhlükə ortaya çıxan kimi Slack, Jira və ya e-poçt vasitəsilə təhlükəsizlik və DevOps qruplarınıza bildiriş göndərir.
  • Bir kliklə bərpa: yaradır pull requests layihələrinizdəki həssas asılılıq versiyalarını silən və ya dəyişdirən.
  • Dəstəklənən Ekosistemlər: Hal-hazırda npm, PyPI, Maven və Packagist daxildir.
  • Xygeni, zərərli paketləri quruluşunuza çatmamışdan əvvəl ən erkən mərhələdə tutaraq təchizat zənciri hücumlarından qabaqda qalmağınıza kömək edir.

???? Xygeni Zərərli Proqramının Erkən Xəbərdarlığını pulsuz sınaqdan keçirin və öz təchizat zənciri təhdidlərini nə qədər tez aşkar edib neytrallaşdıra biləcəyinizi görün pipelines.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə