Shai-Hulud 3.0 - npm Malware Worn - shai-hulud malware

Shai-Hulud 3.0: npm Malware Worn

TL; DR

Shai-Hulud 3.0, shai-hulud npm zərərli proqramının ən son təkamülüdür, a Öz-özünə yayılan təchizat zənciri qurdu npm paketlərindən sui-istifadə edərək etimadnamələri oğurlamaq, avtomatik olaraq yaymaq və güzəştə getmək CI/CD mühitlər. Əvvəlki dalğalardan fərqli olaraq, Shai-Hulud 3.0 yayılma məntiqini təkmilləşdirir, populyar ön cəbhə kitabxanalarını hədəf alır və texniki xidmət tokenindən sui-istifadə yolu ilə infeksiyanı sürətləndirir.

Nəticədə, bu shai-hulud zərərli proqramı bir daha sübut edir ki, müasir npm təchizat zəncirinin hücumları artıq sıfır günlərə deyil, avtomatlaşdırmaya, etibardan sui-istifadəyə və geliştirici iş axınlarına əsaslanır.

Shai-Hulud 3.0 nədir?

Shai-Hulud 3.0, orijinal Shai-Hulud qurdu və genişmiqyaslı Shai-Hulud 2.0 yayılmasından sonra shai-hulud npm zərərli proqram kampaniyasının üçüncü təsdiqlənmiş dalğasıdır.

Lakin, bu versiya kökündən yeni bir istismar təqdim etmir. Bunun əvəzinə, səmərəliliyi, gizliliyi və hədəfləməni artırır. Başqa sözlə, Shai-Hulud 3.0 təchizat zənciri hücum modelini yenidən icad etmək əvəzinə, onu optimallaşdırır.

Ən əsası, zərərli proqram təminatı birdəfəlik zərərli paket kimi deyil, qurd kimi fəaliyyət göstərməyə davam edir.

Shai-Hulud 3.0 niyə npm təhlükəsizliyi üçün vacibdir

İlk baxışdan Shai-Hulud 3.0 "sadəcə başqa bir zərərli npm paketi" kimi görünə bilər. Lakin, bu kampaniyanın uğur qazanmasının səbəbi məhz bu fərziyyədir.

Çünki npm ekosistemləri aşağıdakılardan çox asılıdır:

  • gizli etibar
  • avtomatlaşdırılmış quraşdırmalar
  • texniki xidmət göstərənin etimadnaməsi
  • CI/CD pipelines

Tək bir oğurlanmış token tez bir zamanda tam npm təchizat zəncirindəki zərərli proqram yayılmasına çevrilə bilər.

Nəticədə, shai-hulud zərərli proqramının istismara ehtiyacı yoxdur. O, normal iş axınlarını silahlandırır.

Shai-Hulud 3.0 Hücum Vektoru: npm Zərərli Proqram Necə Yayılır

Zərərli npm paketi vasitəsilə ilkin infeksiya

Shai-hulud npm zərərli proqramı, qanuni və ya oğurlanmış istifadəçi hesabları altında dərc edilmiş troyanlaşdırılmış paketlər vasitəsilə ekosistemə daxil olur.

Shai-Hulud 3.0 dalğasında tədqiqatçılar aşağıdakı kimi ön tərəf yönümlü paketlər də daxil olmaqla, populyar asılılıqlar vasitəsilə infeksiya müşahidə etdilər:

Bu paketlər asılılıq qrafiklərində yüksək səviyyədə yerləşdiyindən, tək bir quraşdırma layihələr arasında sürətlə yayılır.

Etimadnamə Yığımı və Qurdların Çoxalması

Quraşdırıldıqdan sonra, Shai-Hulud 3.0 zərərli həyat dövrü skriptlərini icra edir install or postinstall.

Bu mərhələdə zərərli proqram:

  • yerli faylları və mühit dəyişənlərini skan edir
  • npm tokenlərini və GitHub etimadnamələrini çıxarır
  • əlçatan depoları və paketləri müəyyən edir

Buna görə də, infeksiya dərhal aşağıdakılardan keçir: yerli kompromis üçün ekosistem miqyasında yayılma.

Maintainer Portfellərində Avtomatik Yenidən Nəşr

Etimadnamələri topladıqdan sonra, shai-hulud npm malware proqramlı olaraq, pozulmuş texniki xidmət təminatçısına məxsus bütün paketləri sadalayır.

Sonra, o:

  • zərərli kodları yeni versiyalara yeridir
  • həmin versiyaları avtomatik olaraq yenidən dərc edir
  • hər bir qurbanı yeni bir paylama nöqtəsinə çevirir

Nəticədə, Oğurlanmış bir token saatlar ərzində onlarla və ya yüzlərlə npm paketi yoluxdura bilər.

Shai-Hulud 3.0 vs Əvvəlki Dalğalar

Shai-Hulud 3.0-da nələr dəyişdi?

Əsas mexanika tanış olsa da, Şai-Hulud 3.0 bir sıra vacib təkmilləşdirmələr təqdim edir.

Ən diqqətəlayiq hal:

  • daha sürətli yayılma məntiqi
  • daha təmiz yük strukturu
  • qanuni paket yeniləmələri ilə daha yaxşı uyğunlaşma
  • Şay-Huludla müqayisədə azaldılmış səs-küy 2.0

Nəticə etibarilə, yalnız nüfuza və ya CVE-lərə əsaslanan aşkarlama təsirsiz hala gəlir.

Aspekt Şai-Hulud 2.0 Şai-Hulud 3.0
İlkin İnfeksiya Vektoru Əvvəlcədən quraşdırılmış həyat dövrü skriptləri olan zərərli npm paketləri Zərərli npm paketləri etibarlı yüksək görünürlüklü kitabxanalardan və yeniləmə yollarından sui-istifadə edir
əsas hədəf npm ekosistemi və CI/CD pipelines Geliştirici maşınlarına və aşağı axın istehlakçılarına yönəlmiş npm ekosistemi
Yayılma Mexanizmi Paketlərin avtomatik olaraq yenidən dərc edilməsi ilə müşayiət olunan etimadnamə oğurluğu Daha sürətli əhatə dairəsini genişləndirmək üçün etimadnamənin təkrar istifadəsi və asılılıq etibarından sui-istifadə
İcra vaxtından sui-istifadə Bun runtime-ın operativ quraşdırılması Mövcud Node.js işləmə müddətinin və etibarlı icra yollarının təkrar istifadəsi
CI/CD sui-istifadə Gizli GitHub Actions iş axınları və öz-özünə yerləşdirilmiş qaçışçılar HE CI/CD səs-küy, gizli paket səviyyəli icraya daha çox diqqət
Yük daşıma davranışı Böyük qarışıq JavaScript yükləri və mühit skaneri Davamlılığa və yayılmaya yönəlmiş daha kiçik, daha hədəflənmiş yüklər
Etimadnamə Hədəfləmə GitHub tokenləri, npm tokenləri, bulud etimadnamələri, CI sirləri Eyni etimadnamə hədəfləri, daha sürətli təkrar istifadə və daha az görünən eksfiltrasiya ilə
Əməliyyat səs-küyü Çox səs-küylü: kütləvi depo yaradılması, iş axını inyeksiyası, toplu yükləmələr Daha aşağı səs-küy: daha az görünən artefakt, əl ilə yoxlama yolu ilə aşkarlanması daha çətindir
Zərbə radiusu Böyük, lakin miqyası və artefaktları səbəbindən aşkar edilə bilər Gizli və etibarlı paket sui-istifadəsi səbəbindən potensial olaraq daha böyükdür
Müdafiə Çətinliyi Durdurma CI/CD sui-istifadə və etimadnamə sızması Əks halda qanuni paketlərin içərisində zərərli davranışın aşkarlanması

Niyə bu hələ də eyni qurddur

Bu dəyişikliklərə baxmayaraq, Shai-Hulud 3.0 hələ də eyni npm təchizat zənciri qurdu sinfidir.

Bu, aşağıdakılara əsaslanır:

  • etimadnamənin təkrar istifadəsi
  • avtomatlaşdırılmış yenidən nəşr
  • asılılıq tresti
  • CI/CD icra

Buna görə də, davranış nəzarəti olmadan npm paketlərini quraşdıran istənilən mühit açıq qalır.

Kompromis göstəriciləri

Shai-hulud zərərli proqramını araşdıran təhlükəsizlik qrupları aşağıdakı siqnalları axtarmalıdırlar:

  • gözlənilməz paket versiyasındakı çatışmazlıqlar
  • həyat dövrü skriptləri əsaslandırılmadan əlavə edildi
  • qarışıq JavaScript ləkələri
  • quraşdırma zamanı çıxış şəbəkə sorğuları
  • npm və ya Github quraşdırma zamanı əldə edilən tokenlər
  • CI/CD Asılılıq yeniləmələrindən sonra gözlənilmədən işləyən işlər

Əhəmiyyətli olan odur ki, bunların heç biri CVE-nin mövcudluğunu tələb etmir.

Niyə Ənənəvi npm Təhlükəsizlik Alətləri Miss Shai-Hulud 3.0

CVE əsaslı aşkarlama uğursuzluqları

Shai-Hulud 3.0 qanuni iş axınlarından sui-istifadə etdiyinə görə, yalnız məlum zəifliklərə diqqət yetirən skanerlər heç bir səhv görmürlər.

var:

  • həssas funksiya yoxdur
  • təhlükəli API yoxdur
  • yaddaş pozuntusu yoxdur

Bunun əvəzinə, normal JavaScript-də zərərli niyyət mövcuddur.

SBOM Görünürlük kifayət deyil

Eynilə, SBOMs sənə deyə bilərəm hansı asılısan, amma yox quraşdırma zamanı nə edir.

Nəticədə, tətbiq olunmadan görünürlük təchizat zəncirindəki qurdun qarşısını almır.

Xygeni, Shai-Hulud 3.0 npm Təchizat Zəncirinin Hücumlarının Qarşısını Necə Alır

Xygeni-nin memarlığı məhz burada vacibdir.

Zərərli Proqramın Erkən Xəbərdarlığı (MEW): Dərc Vaxtında npm Zərərli Proqramı Dayandırın

Xygeni-nin Zərərli Proqram Təminatı Erkən Xəbərdarlığı (MEW) yeni dərc olunmuş npm paketlərini real vaxt rejimində davamlı olaraq skan edir.

MEW aşkarlayır:

  • qarışıq yüklər
  • şübhəli həyat dövrü skriptləri
  • etimadnamə toplama davranışı
  • anormal fayl sistemi yazır
  • gözlənilməz şəbəkə fəaliyyəti

Ən əsası, MEW, shai-hulud npm zərərli proqramının heç vaxt daxil olmasının qarşısını alaraq, quruluşları avtomatik olaraq bloklaya bilər. CI/CD.

GuardrailsTəhlükəsiz Asılılıq Davranışını Tətbiq Edin

Xygenie Guardrails içəridə ciddi siyasətlər tətbiq etmək pipelines.

Onlar:

  • zərərli və ya şübhəli npm paketlərini bloklayın
  • gizli quraşdırma skriptlərinin icrasının qarşısını almaq
  • Quraşdırmalar zamanı iş vaxtı yükləmələrini dayandırın
  • kilid faylının bütövlüyünü təmin etmək

Nəticədə pipeline qurd işə düşməzdən əvvəl dayanır.

CI/CD Təhlükəsizlik: Qoruyun PipelineSui-istifadədən s

Çünki Shai-Hulud 3.0 tez-tez çevrilir CI/CD, Xygeni monitorları pipelineüçün:

  • icazəsiz iş axını dəyişiklikləri
  • qeyri-adi icra nümunələri
  • icazənin sui-istifadəsi
  • asılılıqla tetiklenen iş axını inyeksiyası

Riskli davranış ortaya çıxarsa, Xygeni bloklayır pipeline dərhal, yan hərəkəti kəsir.

Sirrlərin qorunması: Partlayış radiusunu azaldın

Shai-hulud zərərli proqramı aqressiv şəkildə etimadnamələri oğurladığı üçün, Xygeni həmçinin sirlərə də diqqət yetirir.

Xygenlər:

  • açıq sirləri aşkarlayır SDLC
  • yüksək riskli etimadnamələri avtomatik olaraq fırladır
  • daha təhlükəsiz token təcrübələrini tətbiq edir

Buna görə də, zərərli proqram işə düşsə belə, oğurlanmış sirlər tez bir zamanda dəyərini itirir.

Niyə Shai-Hulud 3.0 uzunmüddətli bir trendi təsdiqləyir

Nəticədə, Shai-Hulud 3.0 daha geniş bir reallığı təsdiqləyir.

Müasir npm təchizat zəncirinə hücumlar:

  • avtomatik olaraq yayılır
  • insan rəyindən daha sürətli hərəkət edin
  • zəifliklərdən deyil, etibardan istifadə edin
  • hədəf pipelines, sadəcə kod deyil

Nəticə etibarilə, shai-hulud npm zərərli proqram təminatından qorunmaq üçün sadəcə skan etmək deyil, davranış aşkarlanması və tətbiqi tələb olunur.

Son Qeydlər: Shai-Hulud 3.0 niyə hələ də vacibdir

Shai-Hulud 3.0 yeni, parlaq bir istismar təqdim etməsə də, yetkin, təkrarlana bilən və miqyaslana bilən bir hücum modelini təmsil edir.

Başqa sözlə, bu, son dalğa olmayacaq.

Reaktiv təhlükəsizliyə güvənən komandalar infeksiyaları təqib etməyə davam edəcəklər. Zərərli davranışı erkən mərhələdə bloklayan komandalar qurdu tamamilə dayandıracaqlar.

Fərq budur.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə