Mga Pag-atake sa Supply Chain sa Software 2025 - mga malisyosong pakete - mga malisyosong pakete sa python - mga malisyosong pakete sa npm

Usa ka Mas Duol nga Pagtan-aw sa mga Pag-atake sa Software Supply Chain sa 2025: Gitandi ang mga Kampanya sa PyPI ug npm

Bag-ohay lang naobserbahan sa Xygeni ang usa ka makapabalaka nga sumbanan sa talan-awon sa mga pag-atake sa supply chain sa software sa 2025, nga mitumaw sa duha ka sikat nga mga package manager: PyPI ug npmIsip kabahin sa among padayon nga mga paningkamot sa paniktik sa hulga,Sayo nga Pasidaan sa Malware sa Xygeni (MEW) Ang himan nakaila og lahi apan parehas sa metodolohiya nga pananglitan sa usa ka malisyosong pakete nga gi-upload sa laing registry kaniadto. Kini nga kaso nagpasiugda kung giunsa ang mga aktor sa hulga nag-uswag ug naggamit pag-usab sa mga teknik sa pag-atake sa tibuuk nga mga ekosistema, labi na pinaagi sa mga malisyoso nga pakete sa Python ug malisyoso nga mga pakete sa npm, nga nagdugang sa risgo sa mga malisyosong pakete nga makasulod sa mga open source supply chain.

Xygeni's MEW: Pag-ila sa mga Pagkaparehas

Ang MEW tool sa Xygeni gihimo aron makamatikod ug maka-flag sa mga malisyosong pakete, labi na kadtong nalambigit sa Software Supply Chain Attacks sa 2025, sa diha nga kini mapublikar sa mga open-source registry. Kini molihok pinaagi sa pag-analisar sa mga bag-ong pakete alang sa kadudahang pamatasan.

Sa kini nga kaso, giila niini ang duha ka mga malisyoso nga pakete sa Python (graphalgo sa PyPI) ug malisyoso nga mga pakete sa npm (express-cookie-parser sa npm).

Mga Malisyoso nga Pakete sa Python ug npm sa mga Pag-atake sa Software Supply Chain (2025)

Atong susihon ang mga kinaiya nga gipaambit nga nagpahinabo sa atong mga alerto:

Pag-type sa mga teksto

Pareho silang naningkamot sa pagsundog sa mga sikat nga kasamtangang pakete.

  • graphalgo (PyPI): "Python package para sa paghimo ug pagmaniobra sa mga graph ug network."Gi-upload sa usa ka tiggamit nga ginganlag "larrytech" Niadtong Hunyo 13, 2025, kini nga pakete nagpakita sa iyang kaugalingon isip usa ka alternatibo sa PyPi sa orihinal nga dili-malisyoso nga proyekto sa graphalgo, nga sa ulahi ginganlan og graphdict.
  • express-cookie-parser (npm): Gisundog niining pakete ang iladong cookie-parser package, nga nagsalamin pa gani sa iyang README.md. Ang ingon nga pagpakaaron-ingnon usa ka klasiko nga taktika aron mapalambo ang kasamtangang pagsalig.

Obfuscation isip Unang Linya sa Depensa

Gitago sa duha ka pakete ang ilang malisyosong code sulod sa orihinal nga mga file. Para sa graphalgo, ang gitago nga code nakit-an sulod sa /utils/load_libraries.py. Sa kaso sa express-cookie-parser, cookie-loader.min.js adunay sulod nga natabunan nga kargamento.

Kining inisyal nga layer sa obfuscation kasagarang gigamit aron babagan ang kaswal nga inspeksyon ug static nga pag-analisa. Ang obfuscation medyo yano ra: balik-balik nga ZLib compression dugang Base64 encoding. Kini nga matang sa obfuscation klaro nga nagpakita nga ang software naningkamot sa pagtago sa iyang kinaiya. Uban sa ubang ebidensya, kini nagtugot sa Xygeni MEW sa pagklasipikar sa mga pakete isip potensyal nga malware. Atol sa yugto sa pagkumpirma, ang among mga tigsusi dali nga nag-andam og deobfuscation script nga nagpadayag sa klaro nga malisyoso nga yugto sa dropper.

Paghatud sa Multi-Stage Payload ug usa ka Gipaambit nga Origin Point

Ang duha ka pakete naglihok isip inisyal nga "mga dumi," nga nag-andam sa entablado alang sa tinuod nga payload. Nag-ambit sila og parehas nga eksternal nga "binhi"URL sa payl:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

Kining parehas nga external seed file usa ka lig-on nga timailhan sa usa ka gipaambit nga hulga. Makapainteres, ang sulod niining seed file daw yano nga mga environment variable (pananglitan, JWT_SECRET, PORT), nga posibleng makapahisalaag sa inspeksyon sa tinuod nga gimbuhaton niini.

Dinamikong Resolusyon sa C2 nga adunay DGA

Usa ka sopistikado nga taktika nga naobserbahan niining mga malisyosong pakete mao ang paggamit sa Domain Generation Algorithm (DGA) aron masulbad ang Command and Control (C2) server sa dinamikong paagi. Kini nga teknik, nga kanunay makita sa mga advanced software supply chain attack sa 2025, nagsalig sa usa ka SHA256 hash nga nakuha gikan sa sulud sa seed file, inubanan sa ubang mga hardcoded nga kantidad. Pinaagi sa pagbuhat niini, ang imprastraktura sa C2 kanunay nga nagbag-o, nga naghimo sa tradisyonal nga blacklisting nga dili kaayo epektibo. Niini nga kaso, ang npm variant migamit ug usa ka piho nga kantidad nga 496AAC7E isip kabahin sa lohika sa DGA niini.

Pagtukod og Pagpadayon

Ang duha ka tig-atake naningkamot nga magtukod og malungtarong presensya sa mga apektadong sistema. Ang ilang estratehiya naglakip sa pagtangtang sa usa ka file, startup.py (para sa PyPi) o startup.js (para sa npm), ngadto sa komon nga mga direktoryo sa datos sa tiggamit sa Google Chrome sa lain-laing mga operating system (Windows, Linux, macOS).

Paglimpyo Human sa Pagpatuman

Aron maminusan ang mga timailhan, ang duha ka malisyosong script naghimo og mga operasyon sa paglimpyo. Apil niini ang pagtangtang sa ilang inisyal nga mga dropper file (load_libraries.py, cookie-loader.min.js) ug pag-usab sa lehitimong mga file sa pakete (__init__.py, index.js) aron tangtangon ang mga reperensya sa mga sangkap nga karon natangtang na.

Mga Timailhan sa Kompromiso sa Malicious Python ug npm Packages

  • Pakete sa PyPI: graphalgo (gipatik sa larrytech, Hunyo 13, 2025)
  • Pakete sa npm: express-cookie-parser (ilabi na ang bersyon 1.4.12)
  • Pag-access sa Gipaambit nga URL sa Binhi

https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

  • Mga Nagpadayon nga Ngalan sa File: startup.py (Python) startup.js (JavaScript)
  • Mga Kasagarang Padayon nga Dalan (nagdepende sa OS): Sulod sa mga direktoryo sa datos sa tiggamit sa Google Chrome (pananglitan, AppData\Local\Google\Chrome\UserData\Scripts\ sa Windows, ~/.config/google-chrome/Scripts/ sa Linux, ug uban pa).

Unsaon Pagdepensa Batok sa mga Malisyoso nga Pakete sa mga Pag-atake sa Software Supply Chain sa 2025

Usa ka Girekomendar nga Pamaagi para sa mga Developer

Kini nga insidente nagsilbing usa ka bililhong pagtuon sa kaso sa nag-uswag nga talan-awon sa hulga sa mga pag-atake sa supply chain sa software sa 2025. Gipasiugda niini kung giunsa ang mga malisyosong pakete sa Python ug malisyosong mga pakete sa npm mahimong makasulod sa kasaligang mga ekosistema, nga kasagaran malikayan ang pag-ila hangtod nga ulahi na ang tanan. Mao nga ang sayo nga pag-ila, maalamon nga paggamit sa mga himan, ug proaktibo nga kalimpyo sa sistema karon hinungdanon nga mga bahin sa bisan unsang luwas nga workflow sa DevOps. Giawhag ang mga developer nga tagdon ang mosunod:

Pagrepaso sa Pagsalig

Kon ang imong mga proyekto naglakip sa graphalgo or express-cookie-parser, maalamon nga ipadayon ang ilang pagtangtang.

  • Para sa PyPI: pip uninstall graphalgo
  • Para sa npm: npm uninstall express-cookie-parser

Kalimpyo sa Sistema

Hunahunaa ang pagpahigayon og komprehensibo nga system scan. Mas maayo usab nga mano-mano nga susihon ang komon nga mga agianan sa direktoryo sa datos sa tiggamit sa Chrome para sa bisan unsang wala damha. startup.py or startup.js File.

Aktibo nga mga Lakang sa Seguridad

  • Susiha ang Bag-ong mga DependensyaPaghimo og rutina aron hingpit nga masusi ang mga bag-ong pakete sa dili pa ang pag-integrate, nga mag-focus sa mga gikan sa dili pamilyar nga mga tigmantala.
  • I-integrate ang mga Himan sa SeguridadMga himan sama sa Xygeni's MEW, uban sa ubang Software Composition Analysis (SCA) nga mga solusyon, makahatag ug kritikal nga panalipod pinaagi sa pag-ila sa mga kadudahang pamatasan ug mga kahuyangan.
  • Pinakagamay nga PribilehiyoAng pagpadagan sa mga palibot sa pag-uswag nga adunay prinsipyo sa least privilege makatabang sa paglimita sa potensyal nga epekto sa usa ka kompromiso.
  • Kaamgohan sa NetworkAng pagmonitor sa outbound network traffic para sa mga dili kasagaran nga koneksyon usahay makabutyag sa mga komunikasyon nga C2 nga gihimo sa DGA.

Pangunang mga sangkap sa load_libraries.py (gikan sa graphalgo)

  • download_remote_content(): Nagdumala sa pagkuha sa mga file gikan sa gitakdang mga URL.
  • run_process(): Mopatuman sa mga external nga Python script sa bulag nga paagi, nga mopugong sa output aron magpabiling dili makita.
  • get_output_file_path(): Nagtino sa sulundon nga lokasyon sa sistema para sa persistent startup.py file.
  • remove_self(): Nag-organisar sa paglimpyo human sa pagpatuman sa inisyal nga mga malisyosong file ug mga pag-usab sa pakete.
  • simple_shift_encrypt() / simple_shift_decrypt(): Gipahaom nga mga gimbuhaton sa kriptograpiko para sa pagtago sa mga kanal sa komunikasyon, importante para sa implementasyon sa DGA.
  • load_libraries(): Ang sentral nga gimbuhaton nga nag-coordinate sa tibuok proseso nga adunay daghang yugto, gikan sa inisyal nga pag-download hangtod sa katapusang pagpatuman ug paglimpyo sa payload.

Resulta

Sama sa ubang posibleng malisyosong mga pakete nga giila sa MEW, ang dependency firewall diha-diha dayon nanalipod sa mga tiggamit nga molakip niining malisyosong mga pakete sa ilang mga dependency. Human sa kumpirmasyon, among gisunod ang mga pamaagi sa pagpahibalo alang sa duha ka registry, nga human sa pagrepaso nagtangtang sa duha ka pakete.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite