Pacchetti Npm - Intervista Contagiosa

I pacchetti Npm si mascheranu da biblioteche UI benigne in l'attaccu à a catena di furnitura "Intervista contagiosa" di a Corea di u Nordu

I pacchetti npm maliziosi rilevati di recente si mascheranu da helper front-end innocui, ma cuntenenu codice offuscatu maliziosu.

A squadra di ricerca di sicurezza à Xygeni hà determinatu chì sti pacchetti npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' sò derivati ​​​​modificati di registratore di bingo, ellu stessu una furchetta maligna chì imita a struttura è a ducumentazione di u pupulare pacchettu di logging pinu per parè legittimu. Quella cupertura hè aduprata per sfruttà a fiducia di i sviluppatori è attirà i scaricamenti. In realtà, a basa di codice cuntene un schedariu offuscatu senza relazione chì funziona in ambienti Node. 

Sfondate di l'Attore Minacciante: A Campagna "Intervista Contagiosa"

lu Campagna di intervista contagiosa hè assuciatu cù u gruppu di minacce cunnisciutu cum'è UNC4034, chì segnala ligami cù attori affiliati à a Corea di u Nordu Gruppu Lazzaru or APT38, un gruppu ben cunnisciutu sponsorizatu da u statu ligatu à u regime di a Corea di u Nordu. L'attori di minaccia daretu à sta campagna anu una storia di mira à i sviluppatori attraversu ecosistemi open-source, distribuendu pacchetti simili chì eseguiscenu payload nascosti. In fine, esfiltranu dati ligati à a criptografia, codice surghjente è credenziali da sistemi infettati.

lu tattiche, tecniche è prucedure I (TTP) osservati in questi pacchetti npm seguitanu u listessu schema:

  • Imitate nomi di prughjetti chì sonanu legittimi per parè affidabili.
  • Integrate u codice offuscatu in i fugliali di prova è i script ausiliari.
  • Eseguite carichi utili nascosti chì raccolgenu dati sensibili è li mandanu à un servitore di cummandu è cuntrollu (C2) remotu.

Scuperte tecniche: Analisi di u Caricu Utile Offuscatu

A carica utile truvata in l'internu '/test/fixtures/eval/node_modules/test.list' usa JavaScript offuscatu (ricerche di stringhe d'indice/array, blocchi codificati) per ammuccià e stringhe leggibili è u flussu di cuntrollu serà eseguitu una volta chì u pacchettu hè installatu per via di u script di postinstallazione. 'npm run test || npm transpile || npm run skip'intra u pacchettu.json. 

A nostra analisi hà revelatu chì sti pacchetti cuntenenu un pezzu adattivu di malware custruitu per spustassi trà i sistemi operativi (Windows, macOS, o Linux) è l'ambienti d'utilizatori. Una capacità chì suggerisce una focalizazione deliberata nantu à l'utilizatori tecnichi chì spessu travaglianu in ambienti diversi.

Una volta stallatu nant'à un sistema, u malware surveglia l'intorni, cullighjendu infurmazioni dettagliate di u sistema cum'è nomu di ostinu, piattaforma, annuariu di casa e cartulare tmp di u sistema prima di allargà a so portata in applicazioni chì almacenanu dati sensibili cum'è navigatori (Chrome/Brave/Edge/Opera) è portafogli digitaliCerca recursivamente lochi cumuni per i profili di navigatore, i fugliali di portafogliu, i portachiavi è parechji tipi di documenti/fugliali. E parolle chjave di ricerca includenu portafogliu, termini relativi à e seed è parechje estensioni di fugliali chì ponu cuntene credenziali o sicreti (*.env, *.key, *.wallet, *.json, *.txt, *.doc, ecc..). Cuntene liste d'esclusione per i cartulari cumuni per evità i fugliali di sistema evidenti.

U payload scrive un marcatore/file di bloccu lucale per impedisce parechje esecuzioni simultanee è scrive i so dati in i cartulari temp di u sistema operatore per evità a rilevazione.

U payload offuscatu cuntene ancu un canale di cumunicazione versu un servitore remotu chì funziona cum'è u so centru di cummandu è cuntrollu. Attraversu stu canale, pò esfiltra l'infurmazioni arrubate e riceve altre istruzioniMentre l'infrastruttura stessa pare limitata è custruita apposta, a so esistenza cunfirma l'intenzione di l'attaccante di mantene un cuntrollu persistente nantu à i sistemi infettati.

Quandu u malware trova dati sensibili, li raggruppa è prova à caricalli nantu à un endpoint remoto ospitatu nantu à un servitore cloud utilizendu multipart/form-data in modu chì i fugliali arrubati sianu attaccati à e richieste.

Indicatori di compromessi è raccomandazioni di mitigazione

L'urganisazioni sò cunsigliate di caccià ste dipendenze maliziose (reagisce-ui-notify, reagisce-tmedia, reagisce-ui-animates, reagisce-medias, reagisce-mandes, bingo-logger) è aghjurnà sti ambienti per assicurà l'integrità. I ​​sistemi chì puderanu esse stati esposti devenu avè tutte e credenziali è i gettoni d'accessu rotati immediatamente.

L'amministratori di rete devenu limità u trafficu in uscita à questi IP 23.227.202.24, 131.153.22.25 è rivede e cunnessione recenti per anomalie. A ricustruzzione di l'ambienti affettati da fonti verificate è pulite hè fortemente cunsigliata per prevene a reinfezione è assicurà l'integrità di a catena di furnimentu.

Cuntestu più largu

In tuttu, sti pacchetti sò un altru esempiu Cù u novu livellu di maturità in l'attacchi di a catena di furnimentu basati nantu à JavaScript, l'avversarii creanu sempre di più pacchetti simili chì piglianu in prestitu struttura è documentazione da prughjetti di fiducia, espansione mudulare è adozione di tecniche megliu per rende a rilevazione è a mitigazione una sfida. 

Questa evoluzione aumenta a probabilità d'installazione accidentale da sviluppatori ignari è dà à l'avversari un accessu più prufondu à l'ambienti di custruzzione, CI/CD sistemi è repositori di codice surghjente.

L'ecosistemi open source sò diventati una piattaforma di distribuzione preferita per tali campagne. Sfruttendu a fiducia inerente chì i sviluppatori riponenu in i pacchetti di a cumunità, l'attaccanti ponu infiltrà a catena di furnimentu di u software cù un sforzu minimu è spessu senza rilevazione o cunsequenze immediate.

Avvisu Precoce di Malware (MEW) da Xygeni

Questu incidente hè statu inizialmente identificatu per mezu di Xygeni. Avvisu Precoce di Malware sistema, chì surveglia continuamente i registri di pacchetti open-source cum'è npm, PyPI, Maven per pacchetti maliziosi.

U nostru mutore di rilevazione hà segnalatu automaticamente questi pacchetti cum'è suspetti per via di a so struttura inusual, di u script di postinstallazione è di u payload offuscatu. Di cunsiguenza, i pacchetti maliziosi (react-ui-notify, react-tmedia, react-ui-animates, react-medias, è react-mandes) sò stati cunfirmati cum'è maliziosi da a nostra squadra di sicurezza è signalati à npm prima ch'elli pudessinu ghjunghje à una adopzione più larga.

Cumu Xygeni Early Warning vi prutege pipelines

  • Rilevazione di minacce in tempu realeScansiona ogni pacchettu novu o aggiornatu in u vostru graficu di dipendenze è segnala cumpurtamenti suspetti cum'è chjamate di sistema OS, esecuzione di cumandamenti, codice offuscatu, typosquatting frà parechji altri.
  • Avvisi immediatiAvvisa e vostre squadre di sicurezza è DevOps in Slack, Jira, o email appena una nova minaccia emerge in u vostru ambiente.
  • Rimediazione in un clic: Genera pull requests chì eliminanu o rimpiazzanu e versioni di dipendenza vulnerabili in tutti i vostri prughjetti.
  • Ecosistemi supportati: Attualmente includenu npm, PyPI, Maven è Packagist.
  • Xygeni vi aiuta à stà à l'avanguardia di l'attacchi di a catena di furnimentu catturendu i pacchetti maliziosi in a prima fase, prima ch'elli ghjunghjenu à a vostra compilazione.

???? Pruvate Xygeni Malware Early Warning gratuitamente è vede quantu prestu pudete rilevà è neutralizà e minacce di a catena di furnimentu in u vostru propiu pipelines.

sca-tools-software-strumenti-d'analisi-di-cumpusizione
Priorizà, rimedià è assicurà i vostri risichi di software
Uttene u vostru contu gratuitu.
Nisuna carta di creditu necessaria.

Assicurà u vostru sviluppu è a consegna di software

cù a Suite di Prodotti Xygeni