Novootkriveni zlonamjerni npm paketi maskiraju se kao bezopasni front-end pomoćnici, ali sadrže zlonamjerni obfusirani kod.
Tim za sigurnosna istraživanja u Xygeni utvrđeno je da ovi npm paketi: 'react-ui-obavijesti', 'react-tmedia', 'react-ui-animates', 'react-mediji', 'react-mandesi' su modifikovani derivati 'bingo-logger', koji je sam po sebi zlonamjerni fork koji oponaša strukturu i dokumentaciju popularnog paketa za logging. 'boro' kako bi izgledali legitimno. Ta maska se koristi za iskorištavanje povjerenja programera i privlačenje preuzimanja. U stvarnosti, kodna baza sadrži nepovezanu obfusiranu datoteku koja se pokreće u Node okruženjima.
Pozadina aktera prijetnje: Kampanja „Zarazni intervju“
The Kampanja zaraznog intervjua povezan je s klasterom prijetnji poznatim kao 'UNC4034', koji izvještava o vezama sa akterima povezanim sa Sjevernom Korejom Lazarus Group or APT38, poznata grupa koju sponzorira država i koja je povezana sa sjevernokorejskim režimom. Akteri prijetnji koji stoje iza ove kampanje imaju historiju ciljanja programera putem ekosistema otvorenog koda, distribuirajući slične pakete koji izvršavaju skrivene korisne podatke. Na kraju, iz zaraženih sistema kradu podatke povezane s kriptovalutama, izvorni kod i vjerodajnice.
The taktike, tehnike i procedure (TTP-ovi) uočeni u ovim npm paketima slijede isti obrazac:
- Imitirajte nazive projekata koji zvuče legitimno kako biste izgledali pouzdano.
- Ugradite obfusirani kod unutar testnih datoteka i pomoćnih skripti.
- Pokreće skrivene podatke koji prikupljaju osjetljive podatke i šalju ih na udaljeni komandno-kontrolni (C2) server.
Tehnički nalazi: Analiza zamućenog korisnog tereta
Korisni teret koji se nalazi unutra '/test/fixtures/eval/node_modules/test.list' Koristi obfusirani JavaScript (pretrage indeksa/niza stringova, kodirani blokovi) za skrivanje čitljivih stringova, a kontrolni tok će se izvršiti nakon što se paket instalira zbog postinstall skripte. 'npm pokrenuti test || npm transpile || npm pokrenuti preskočiunutar package.json.
Naša analiza je otkrila da ovi paketi sadrže adaptivni zlonamjerni softver napravljen za kretanje između operativnih sistema (Windows, macOS ili Linux) i korisničkih okruženja. Mogućnost koja ukazuje na namjerno fokusiranje na tehničke korisnike koji često rade u različitim okruženjima.
Nakon što se uspostavi na sistemu, zlonamjerni softver istražuje svoju okolinu i prikuplja detaljne informacije o sistemu kao što su hostname, platforma, kućni direktorij i sistemski privremeni direktorij prije proširenja svog dosega na aplikacije koje pohranjuju osjetljive podatke kao što su pretraživači (Chrome/Brave/Edge/Opera) i digitalni novčaniciRekurzivno pretražuje uobičajene lokacije za profile preglednika, datoteke novčanika, privjeske za ključeve i mnoge vrste dokumenata/datoteka. Ključne riječi za pretragu uključuju novčanik, termine povezane sa sjemenkama i mnoge ekstenzije datoteka koje vjerovatno sadrže vjerodajnice ili tajne (*.env, *.key, *.wallet, *.json, *.txt, *.doc, itd..). Sadrži liste izuzeća za uobičajene direktorije kako bi se izbjegle očigledne sistemske datoteke.
Korisni teret zapisuje lokalni marker/zaključanu datoteku kako bi spriječio više istovremenih pokretanja i zapisuje svoje podatke unutar privremenih direktorija operativnog sistema kako bi izbjegao otkrivanje.
Obfusirani korisni teret također sadrži komunikacijski kanal do udaljenog servera koji funkcionira kao njegovo središte za komandovanje i kontrolu. Putem ovog kanala može izvući ukradene informacije i dobiti daljnje uputeIako sama infrastruktura izgleda ograničeno i namjenski izgrađena, njeno postojanje potvrđuje namjeru napadača da održi trajnu kontrolu nad zaraženim sistemima.
Kada zlonamjerni softver pronađe osjetljive podatke, on ih grupiše i pokušava ih prenijeti na udaljenu krajnju tačku hostovanu na cloud serveru koristeći multipart/form-data, tako da se ukradene datoteke prilažu zahtjevima.
Pokazatelji kompromitiranja i preporuke za ublažavanje
Organizacijama se savjetuje da uklone ove zlonamjerne zavisnosti (react-ui-obavijesti, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) i osvježite ova okruženja kako biste osigurali integritet. Sistemima koji su možda bili izloženi treba odmah rotirati sve akreditive i tokene za pristup.
Mrežni administratori trebaju ograničiti odlazni promet na ove IP adrese 23.227.202.24, 131.153.22.25 i pregledajte nedavne veze radi anomalija. Preporučuje se obnova pogođenih okruženja iz provjerenih, čistih izvora kako bi se spriječila ponovna infekcija i osigurao integritet lanca snabdijevanja.
Širi kontekst
Sve u svemu, ovi paketi su još jedan primjer Zbog novog nivoa zrelosti napada na lanac snabdijevanja zasnovanih na JavaScriptu, protivnici sve više kreiraju slične pakete koji posuđuju strukturu i dokumentaciju iz pouzdanih projekata, modularno se proširuju i usvajaju bolje tehnike kako bi otkrivanje i ublažavanje rizika učinili izazovnijim.
Ova evolucija povećava vjerovatnoću slučajne instalacije od strane ništa ne slutećih programera i daje protivnicima dublji pristup okruženjima za izgradnju, CI/CD sistemi i repozitorij izvornog koda.
Ekosistemi otvorenog koda postali su preferirana platforma za distribuciju takvih kampanja. Iskorištavanjem inherentnog povjerenja koje programeri imaju u pakete zajednice, napadači mogu infiltrirati lanac snabdijevanja softverom uz minimalan napor i često bez trenutnog otkrivanja ili posljedica.
Rano upozorenje o zlonamjernom softveru (MEW) od Xygenija
Ovaj incident je prvobitno identifikovan putem Xygeni-jevog Rano upozorenje o zlonamjernom softveru sistem koji kontinuirano prati registre paketa otvorenog koda kao što su npm, PyPI, Maven u potrazi za zlonamjernim paketima.
Naš detekcijski mehanizam je automatski označio ove pakete kao sumnjive zbog njihove neobične strukture, skripte nakon instalacije i prikrivenog sadržaja. Kao rezultat toga, zlonamjerni paketi (react-ui-notify, react-tmedia, react-ui-animates, react-medias i react-mandes) su od strane našeg sigurnosnog tima potvrđeni kao zlonamjerni i prijavljeni npm-u prije nego što su mogli dostići širu primjenu.
Kako Xygeni Early Warning štiti vaše pipelines
- Detekcija prijetnji u realnom vremenuSkenira svaki novi ili ažurirani paket u vašem grafu zavisnosti i označava sumnjivo ponašanje kao što su sistemski pozivi operativnog sistema, izvršavanje naredbi, maskirani kod, tiposquatting, između ostalog.
- Trenutna upozorenjaObavještava vaše sigurnosne i DevOps timove putem Slacka, Jire ili e-pošte čim se nova prijetnja pojavi u vašem okruženju.
- Sanacija jednim klikomGenerira pull requests koje uklanjaju ili zamjenjuju ranjive verzije zavisnosti u vašim projektima.
- Podržani ekosistemi: Trenutno uključuje npm, PyPI, Maven i Packagist.
- Xygeni vam pomaže da budete ispred napada u lancu snabdijevanja hvatajući zlonamjerne pakete u najranijoj fazi, prije nego što stignu do vaše verzije.
???? Isprobajte Xygeni Malware Early Warning besplatno i provjerite koliko brzo možete otkriti i neutralizirati prijetnje lancu snabdijevanja u vlastitom pipelines.






