Ang bag-ong nadiskobrehan nga malisyosong mga npm package nagtakuban nga dili makadaot nga mga front-end helper apan adunay malisyosong gitago nga code.
Ang Grupo sa Panukiduki sa Seguridad sa Xygeni natino nga kini nga mga pakete sa npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' mga giusab nga gigikanan sa 'tig-bingo', usa ka malisyoso nga fork nga nagsundog sa istruktura ug dokumentasyon sa sikat nga logging package 'pino' aron makita nga lehitimo. Kanang tabon gigamit aron pahimuslan ang pagsalig sa developer ug pagdani sa mga pag-download. Sa tinuud, ang codebase adunay sulud nga wala’y kalabotan nga obfuscated file nga nagdagan sa mga palibot sa Node.
Kaagi sa Aktor nga Naghulga: Ang Kampanya nga "Makatakod nga Interbyu"
ang Kampanya sa Interbyu nga Makatakod nalangkit sa hulga nga gitawag og 'UNC4034', nga nagtaho sa mga sumpay sa mga aktor nga kauban sa North Korea Grupo ni Lazarus or APT38, usa ka iladong grupo nga gipaluyohan sa estado nga nalambigit sa rehimeng North Korea. Ang mga aktor sa hulga sa luyo niini nga kampanya adunay kasaysayan sa pag-target sa mga developer pinaagi sa mga open-source ecosystem, pag-apod-apod sa mga look-alike package nga nagpadagan sa mga tinago nga payload. Sa katapusan, gi-exfiltrate ang datos nga may kalabotan sa crypto, source code, ug mga kredensyal gikan sa mga nataptan nga sistema.
ang mga taktika, teknik, ug pamaagi (TTPs) nga naobserbahan niining mga npm packages nagsunod sa parehas nga sumbanan:
- Sundoga ang mga ngalan sa proyekto nga morag lehitimo paminawon aron makita nga kasaligan.
- I-embed ang obfuscated code sulod sa mga test file ug auxiliary script.
- Pagpadagan og mga tinago nga payload nga nagkolekta og sensitibo nga datos ug ipadala kini sa usa ka hilit nga command-and-control (C2) server.
Teknikal nga mga nakaplagan: Pag-analisar sa Natago nga Karga
Ang kargamento nga nakit-an sa sulod '/test/fixtures/eval/node_modules/test.list' mogamit ug obfuscated JavaScript (index/array string lookups, encoded blocks) aron itago ang mabasa nga mga string ug ang control flow ipatuman kung ma-install na ang package tungod sa postinstall script 'npm run test || npm transpile || npm run skipsulod sa package.json.
Ang among pag-analisar nagbutyag nga kini nga mga pakete adunay sulod nga usa ka adaptive nga piraso sa malware nga gihimo aron molihok tabok sa mga operating system (Windows, macOS, o Linux) ug mga palibot sa tiggamit. Usa ka kapabilidad nga nagsugyot og tinuyo nga pag-focus sa mga teknikal nga tiggamit nga kanunay nagtrabaho sa lainlaing mga palibot.
Sa higayon nga maestablisar na sa usa ka sistema, ang malware mosusi sa palibot niini, mangolekta detalyado nga impormasyon sa sistema sama sa hostname, plataporma, direktoryo sa balay ug direktoryo sa tmp sa sistema sa dili pa palapdan ang abot niini ngadto sa mga aplikasyon nga nagtipig og sensitibo nga datos sama sa Mga browser (Chrome/Brave/Edge/Opera) ug digital nga mga pitakaKini recursively nga nangita sa mga komon nga lokasyon para sa mga profile sa browser, mga file sa wallet, mga keychain ug daghang mga tipo sa dokumento/file. Ang mga keyword sa pagpangita naglakip sa wallet, mga termino nga may kalabotan sa seed ug daghang mga extension sa file nga lagmit adunay mga kredensyal o mga sekreto (*.env, *.key, *.wallet, *.json, *.txt, *.doc, ug uban pa.). Kini adunay mga lista sa dili paglakip para sa mga komon nga direktoryo aron malikayan ang klaro nga mga file sa sistema.
Ang payload mosulat og local marker/lockfile aron malikayan ang daghang dungan nga pagdagan ug mosulat sa datos niini sulod sa OS temp directories aron malikayan ang pag-detect.
Ang obfuscated payload adunay usab usa ka channel sa komunikasyon ngadto sa usa ka remote server nga naglihok isip command-and-control hub niini. Pinaagi niini nga channel, mahimo kini kuhaa ang gikawat nga impormasyon ug makadawat og dugang nga mga instruksyonSamtang ang imprastraktura mismo daw limitado ug gidisenyo alang sa katuyoan niini, ang paglungtad niini nagpamatuod sa tuyo sa tig-atake nga magpadayon sa pagkontrol sa mga nataptan nga sistema.
Kon ang malware makakita og sensitibong datos, kini i-bundle ug mosulay sa pag-upload niini ngadto sa usa ka hilit nga endpoint nga gi-host sa usa ka cloud server gamit ang multipart/form-data aron ang mga kinawat nga file ikabit sa mga request.
Mga Timailhan sa Kompromiso ug mga Rekomendasyon sa Pagpamenos
Gitambagan ang mga organisasyon nga tangtangon kini nga mga malisyosong dependency (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) ug i-refresh kini nga mga palibot aron masiguro ang integridad. Ang mga sistema nga posibleng na-expose kinahanglan nga ang tanan nga mga kredensyal ug mga token sa pag-access gi-rotate dayon.
Ang mga administrador sa network kinahanglan nga magdili sa outbound traffic ngadto niining mga IP 23.227.202.24, 131.153.22.25 ug ribyuha ang bag-o nga mga koneksyon para sa mga anomaliya. Ang pagtukod pag-usab sa mga naapektuhan nga palibot gikan sa napamatud-an ug limpyo nga mga tinubdan kusganong girekomenda aron malikayan ang pagbalik sa impeksyon ug masiguro ang integridad sa supply chain.
Lapad nga Konteksto
Sa kinatibuk-an, kini nga mga pakete usa pa ka pananglitan Sa bag-ong lebel sa pagkahamtong sa mga pag-atake sa supply-chain nga nakabase sa JavaScript, ang mga kaaway nagkadaghan nga nagmugna og mga pakete nga susama og hitsura nga nanghulam og istruktura ug dokumentasyon gikan sa mga kasaligang proyekto, modular nga pagpalapad ug pagsagop sa mas maayong mga teknik aron mahimong usa ka hagit ang pag-ila ug pagpaminus sa epekto.
Kini nga ebolusyon nagdugang sa posibilidad sa aksidente nga pag-instalar sa mga wala’y suspek nga mga developer ug naghatag sa mga kaaway og mas lawom nga access sa mga palibot sa pagtukod, CI/CD mga sistema ug mga repositoryo sa source code.
Ang mga open-source ecosystem nahimong gipalabi nga plataporma sa pag-apod-apod alang sa ingon nga mga kampanya. Pinaagi sa pagpahimulos sa pagsalig nga gibutang sa mga developer sa mga pakete sa komunidad, ang mga tig-atake makasulod sa supply chain sa software nga adunay gamay nga paningkamot ug kasagaran walay diha-diha nga pag-ila o sangputanan.
Sayo nga Pasidaan sa Malware (MEW) ni Xygeni
Kini nga insidente unang nailhan pinaagi ni Xygeni Sayo nga Pasidaan sa Malware sistema, nga padayon nga nagmonitor sa mga open-source package registries sama sa npm, PyPI, Maven para sa mga malisyosong pakete.
Awtomatikong gi-flag sa among detection engine kini nga mga pakete isip kadudahan tungod sa ilang dili kasagaran nga istruktura, post-install script ug obfuscated payload. Tungod niini, ang mga malisyosong pakete (react-ui-notify, react-tmedia, react-ui-animates, react-medias, and react-mandes) gikumpirma nga malisyoso sa among security team ug gitaho sa npm sa wala pa kini makaabot sa mas lapad nga pagsagop.
Giunsa pagpanalipod sa Xygeni Early Warning ang imong pipelines
- Real-time nga pagtuki sa hulga: Mo-scan sa matag bag-o o gi-update nga package sa imong dependency graph ug mo-flag sa mga kadudahang pamatasan sama sa mga OS system call, pagpatuman sa command, obfuscated code, typosquatting ug daghan pa.
- Diha-diha nga mga alerto: Mopahibalo sa imong mga security ug DevOps team sa Slack, Jira, o email sa diha nga adunay bag-ong hulga nga mogawas sa imong palibot.
- Usa ka pag-klik nga pag-ayo: Nagmugna pull requests nga nagtangtang o nag-ilis sa mga mahuyang nga bersyon sa dependency sa imong mga proyekto.
- Gisuportahan nga mga Ekosistema: Sa pagkakaron naglakip sa npm, PyPI, Maven ug Packagist.
- Ang Xygeni motabang nimo nga dili mabiktima sa mga pag-atake sa supply chain pinaagi sa pagdakop sa mga malisyosong pakete sa labing sayo nga yugto, sa dili pa kini makaabot sa imong build.
???? Sulayi ang Xygeni Malware Early Warning nga libre ug tan-awa kung unsa ka paspas nimo makit-an ug ma-neutralize ang mga hulga sa supply-chain sa imong kaugalingon pipelines.






