Paquets Npm - Entrevista contagiosa

Els paquets NPM es fan passar per biblioteques d'interfície d'usuari benignes en l'atac a la cadena de subministrament de "l'entrevista contagiosa" de Corea del Nord

Els paquets npm maliciosos recentment detectats es disfressen de programes auxiliars inofensius per al front-end, però contenen codi ofuscat maliciós.

L'equip de recerca en seguretat de Xígeni ha determinat que aquests paquets npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' són derivats modificats de 'registrador de bingo', en si mateixa una bifurcació maliciosa que imita l'estructura i la documentació del popular paquet de registre pi per semblar legítim. Aquesta tapadora s'utilitza per explotar la confiança dels desenvolupadors i atraure descàrregues. En realitat, la base de codi conté un fitxer ofuscat no relacionat que s'executa en entorns Node. 

Antecedents de l'actor amenaçador: la campanya "Entrevista contagiosa"

L' Campanya d'entrevista contagiosa està associat amb el clúster d'amenaces conegut com a UNC4034, que informa de vincles amb actors afiliats a Corea del Nord Grup Lazarus or APT38, un conegut grup patrocinat per l'estat vinculat al règim de Corea del Nord. Els actors amenaçadors darrere d'aquesta campanya tenen un historial d'atacar desenvolupadors a través d'ecosistemes de codi obert, distribuint paquets semblants que executen càrregues útils ocultes. En última instància, exfiltren dades relacionades amb les criptomonedes, codi font i credencials dels sistemes infectats.

L' tàctiques, tècniques i procediments (TTP) observats en aquests paquets npm segueixen el mateix patró:

  • Imita noms de projectes que sonin legítims per semblar fiables.
  • Incrustar codi ofuscat dins dels fitxers de prova i els scripts auxiliars.
  • Executa càrregues útils ocultes que recopilen dades sensibles i les envien a un servidor remot de comandament i control (C2).

Resultats tècnics: Anàlisi de càrrega útil ofuscada

La càrrega útil que es troba dins '/test/fixtures/eval/node_modules/test.list' utilitza JavaScript ofuscat (cerques de cadenes d'índex/matriu, blocs codificats) per ocultar cadenes llegibles i el flux de control s'executarà un cop s'hagi instal·lat el paquet a causa de l'script de postinstal·lació. 'prova d'execució npm || transpilació npm || saltar l'execució npmdins del paquet.json. 

La nostra anàlisi va revelar que aquests paquets contenen un programari maliciós adaptatiu dissenyat per moure's entre sistemes operatius (Windows, macOS o Linux) i entorns d'usuari. Una capacitat que suggereix un enfocament deliberat en usuaris tècnics que sovint treballen en entorns diversos.

Un cop establert en un sistema, el programari maliciós examina el seu entorn i recopila informació. informació detallada del sistema tal com nom d'amfitrió, plataforma, directori inicial i directori tmp del sistema abans d'expandir el seu abast a aplicacions que emmagatzemen dades sensibles com ara navegadors (Chrome/Brave/Edge/Òpera) i carteres digitalsCerca recursivament ubicacions comunes per a perfils de navegador, fitxers de cartera, clauers i molts tipus de documents/fitxers. Les paraules clau de cerca inclouen cartera, termes relacionats amb la llavor i moltes extensions de fitxer que probablement contenen credencials o secrets (*.env, *.key, *.wallet, *.json, *.txt, *.doc, etc..). Conté llistes d'exclusió per a directoris comuns per evitar fitxers de sistema evidents.

La càrrega útil escriu un fitxer de marcador/bloqueig local per evitar diverses execucions simultànies i escriu les seves dades dins dels directoris temporals del sistema operatiu per evitar la detecció.

La càrrega útil ofuscada també conté un canal de comunicació amb un servidor remot que funciona com a centre de comandament i control. A través d'aquest canal, pot exfiltrar informació robada i rebre més instruccionsTot i que la infraestructura en si sembla limitada i construïda a aquest efecte, la seva existència confirma la intenció de l'atacant de mantenir un control persistent sobre els sistemes infectats.

Quan el programari maliciós troba dades sensibles, les agrupa i intenta carregar-les a un punt final remot allotjat en un servidor al núvol mitjançant multipart/form-data, de manera que els fitxers robats s'adjunten a les sol·licituds.

Indicadors de compromís i recomanacions de mitigació

Es recomana a les organitzacions que eliminin aquestes dependències malicioses (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) i actualitzeu aquests entorns per garantir la integritat. Els sistemes que puguin haver estat exposats haurien de tenir totes les credencials i els tokens d'accés rotats immediatament.

Els administradors de xarxa haurien de restringir el trànsit de sortida a aquestes IP 23.227.202.24, 131.153.22.25 i reviseu les connexions recents per detectar anomalies. Es recomana fermament reconstruir els entorns afectats a partir de fonts verificades i netes per evitar la reinfecció i garantir la integritat de la cadena de subministrament.

Context més ampli

En conjunt, aquests paquets són un altre exemple A causa del nou nivell de maduresa en els atacs a la cadena de subministrament basats en JavaScript, els adversaris creen cada cop més paquets semblants que prenen prestat l'estructura i la documentació de projectes de confiança, l'expansió modular i l'adopció de millors tècniques per fer que la detecció i la mitigació siguin un repte. 

Aquesta evolució augmenta la probabilitat d'instal·lació accidental per part de desenvolupadors desprevinguts i atorga als adversaris un accés més profund als entorns de construcció. CI/CD sistemes i repositoris de codi font.

Els ecosistemes de codi obert s'han convertit en una plataforma de distribució preferida per a aquestes campanyes. En explotar la confiança inherent que els desenvolupadors dipositen en els paquets de la comunitat, els atacants poden infiltrar-se a la cadena de subministrament de programari amb un esforç mínim i sovint sense detecció ni conseqüències immediates.

Alerta precoç de programari maliciós (MEW) de Xygeni

Aquest incident va ser identificat originalment a través de Xygeni's Alerta precoç de programari maliciós sistema, que monitoritza contínuament els registres de paquets de codi obert com ara npm, PyPI, Maven per detectar paquets maliciosos.

El nostre motor de detecció va marcar automàticament aquests paquets com a sospitosos a causa de la seva estructura inusual, l'script de postinstal·lació i la càrrega útil ofuscada. Com a resultat, els paquets maliciosos (react-ui-notify, react-tmedia, react-ui-animates, react-medias i react-mandes) van ser confirmats com a maliciosos pel nostre equip de seguretat i van ser denunciats a npm abans que poguessin arribar a una adopció més àmplia.

Com Xygeni Early Warning us protegeix pipelines

  • Detecció d'amenaces en temps real: Analitza tots els paquets nous o actualitzats del gràfic de dependències i marca comportaments sospitosos com ara crides al sistema operatiu, execució d'ordres, codi ofuscat, typosquatting, entre molts altres.
  • Alertes immediatesNotifica els vostres equips de seguretat i DevOps a Slack, Jira o per correu electrònic tan bon punt apareix una nova amenaça al vostre entorn.
  • Remediació amb un sol clic: Genera pull requests que eliminen o substitueixen versions de dependències vulnerables als vostres projectes.
  • Ecosistemes compatibles: Actualment inclou npm, PyPI, Maven i Packagist.
  • Xygeni t'ajuda a mantenir-te per davant dels atacs a la cadena de subministrament detectant paquets maliciosos en la fase més primerenca, abans que arribin a la teva compilació.

👉 Prova Xygeni Malware Early Warning gratuïtament i vegeu amb quina rapidesa podeu detectar i neutralitzar les amenaces de la cadena de subministrament a la vostra pròpia pipelines.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni