archiviu autodecrittografatu - registratore di battiture - metudi di consegna di malware

Archiviu autodecrittograficu: U metudu di consegna di malware chì ùn pudete micca ignurà

Perchè l'archivi autodecifrati sò sempre un metudu di consegna di malware preferitu

L'attaccanti ùn anu micca bisognu zero ghjorni quandu i sviluppatori decomprimenu sempre i fugliali arbitrari senza metteli in sandbox. Un archiviu autodecrittografatu ferma unu di i metudi di distribuzione di malware più efficaci perchè sfrutta esattamente questu: a fiducia di i sviluppatori in u codice internu, l'artefatti di compilazione è l'arnesi di terze parti.

Ô cuntrariu standard ZIP, un archiviu autodecifrabile esegue u prucessu di decompressione cum'è un prugramma. Stu truccu simplice bypassa a maiò parte di i scanner statichi è basati nantu à e firme, in particulare quandu sò travestiti da installatore o aghjurnamentu legittimu. Una volta eseguitu, l'archiviu pò decompressà trojan, spyware o un registratore di battiture direttamente in parti sensibili di u vostru ambiente di sviluppu.

Perchè l'attaccanti amanu l'archivi autodecifrabili?

  • Esecutenu in silenziu.
  • Ùn si basanu micca nantu à l'interazzione di l'utente al di là di l'esecuzione iniziale.
  • Sfruttanu i stessi limiti di fiducia nantu à i quali vi basate: scripts interni, CI/CD passi è strumenti di sviluppu.

Spessu viderete archivi autodecifrabili integrati in SDK falsi, pacchetti open-source compromessi, o ancu cum'è allegati falsi chì pretendenu esse ottimizzatori di compilazione o strumenti interni. Quessi archivi sò unu di i metudi di distribuzione di malware più persistenti in natura perchè si mischianu in i flussi di travagliu di sviluppatore di ogni ghjornu. In parechji casi, lascianu silenziosamente un logger di battitura chì registra tuttu, da e credenziali à i cumandamenti sensibili, senza attivà avvisi.

Da u Caricu Utile à a Persistenza: Ciò chì Accade Veramente Dopu l'Esecuzione

Una volta chì un archiviu autodecifrabile hè in esecuzione, ùn si limita micca à abbandunà un binariu è sparisce. Si intarra in i sistemi sfruttendu pulitiche d'esecuzione mal cunfigurate o privilegii di l'utilizatori. Un approcciu pupulare hè di injectà un registratore di battiture o un trojan backdoor in i prucessi di l'utilizatori o in i script di avviu di u sistema.

Per esempiu, un SDA puderia spacchettà un trojan d'accessu remotu (RAT) chì si installa cum'è serviziu o mudifica .bashrc, .zshrc, o profili PowerShell. Puderia ancu manipulà i travaglii pianificati o aduprà strumenti nativi cum'è schtasks or lanciatu per riinizià à u riavviu.

Indicatori cumuni di compromessi (IoC) chì i sviluppatori devenu tene à mente:

  • Esecuzione CLI inaspettata di binari EXE o ELF da / tmp, % AppData%, o simile.
  • Trafficu di rete inusual subitu dopu l'esecuzione di strumenti scunnisciuti.
  • Script di compilazione o di prova mudificati cù passi post-esecuzione suspetti.

Questi carichi utili persistenu per design è sò raramente segnalati da l'EDR tradiziunale in ambienti di sviluppu, in particulare quandu sò mascherati da dipendenze di sviluppu. Una volta chì un logger di battitura hè attivu, pò catturà in silenziu tuttu, da e credenziali di u sviluppatore à i sicreti di pruduzzione.

Induve i sviluppatori affrontanu i più grandi risichi CI/CD Pipelines

Eccu induve e cose diventanu risicate per veramente: CI/CD pipelines.

L'archivi autodecifrati diventanu particularmente periculosi quandu colpiscenu CI/CD perchè si mischianu. Puderanu esse travestiti da:

  • SDK o strumenti CLI precompilati sò stati archiviati in i repositori.
  • Custruisce dipendenze estratte da fonti micca verificate.
  • Strumenti interni spartuti via Slack o email, dopu committed o adupratu in scripts.

Punti caldi di risicu

  • Agenti di custruzzione: Se un SDA hè eseguitu quì, pò mudificà e variabili d'ambiente, e credenziali, o ancu iniettà in i travagli successivi.
  • Cache di dipendenzeU malware in un SDA chì ghjunghje à a vostra cache diventa un risicu per a catena di furnimentu. Ogni travagliu chì tira da a cache infettata eredita u payload.
  • Repositori d'artefattiS'elli sò avvelenati cù SDA, servenu cum'è metudi di consegna di malware chì ghjunghjenu à l'ambienti downstream, cumprese a messa in scena è a pruduzzione.

CI/CD hè veloce è automatizatu. Ciò significa chì un archiviu autodecifrabile pò scorrere in silenziu attraversu parechji ambienti prima chì qualchissia si ne accorga. Peghju, se u payload include un registratore di battiture, pò leak secrets'utilizanu in diverse tappe senza mai esse rilevati.

Bloccà l'esecuzione silenziosa cù i cuntrolli DevSecOps

Impedisce l'esecuzione di archivi autodecifrabili ùn hè micca cumplicatu, ma richiede un cambiamentu in i valori predefiniti.

Cuntrolli centrati nantu à u sviluppatore chì funzionanu:

  • Disattivà e pulitiche d'esecuzione risicate: Bloccà a capacità di eseguisce eseguibili da percorsi tempuranei o scunnisciuti. Questu significa stabilisce pulitiche d'esecuzione di fugliali adatte nantu à l'agenti di compilazione.
  • Applicà a validazione di l'artefatti: Aduprate somme di cuntrollu crittografiche o firma nantu à tutti l'arnesi interni, SDK è binari. Validà ogni artefattu prima ch'ellu tocchi u pipeline.
  • Binari di prima esecuzione Sandbox: In particulare per strumenti scaricati o aghjunti di recente. Aduprate corridori containerizzati o VM isolate per questu scopu.
  • Limpia pipeline cumpurtamentu: Segnalà è avvisà nantu à un cumpurtamentu d'esecuzione inusual cum'è u trafficu in uscita dopu a custruzzione, o i prucessi CLI micca definiti in u vostru pipeline cunfig.

Un forte Postura DevSecOps suppone chì ogni strumentu pò esse cumprumessu. Sè u vostru CI/CD ùn pò micca rilevà un archiviu autodecifratu chì si infiltra, mancherà assai peghju. I metudi di distribuzione di malware si evolvunu, ma l'esecuzione di binari rogue in ambienti di compilazione ferma un risicu maiò. Assucià a rilevazione cù a prevenzione.

Andà oltre a rilevazione: cumu Xygeni aiuta à traccià i percorsi di distribuzione di malware

Detecta un registratore di battiture dopu à u fattu hè troppu tardi. Eccu induve strumenti cum'è Xygeni materia.

Xygeni furnisce infurmazioni in tempu reale nantu à ciò chì hè eseguitu in u vostru pipeline, ch'ellu sia un archiviu autodecifrabile o un binariu rogue chì si maschera da aiutu di compilazione. A so forza stà in:

  • Mappatura di cumu si movenu i metudi di consegna di malware pipelines.
  • Tracciamentu di l'origine di archivi autodecifrabili maliziosi.
  • Bloccà l'esecuzione basata annantu à indicatori di cumpurtamentu, micca solu firme.

Cù Xygeni, pudete correlà eventi cum'è: "artefattu inusual introduttu in u travagliu di compilazione #42" → "CLI hà eseguitu un binariu inaspettatu" → "beacon di logger di battitura rilevatu nantu à l'endpoint".

Questa tracciabilità hè cruciale quandu si prova à assicurà CI/CD flussi di travagliu contr'à i metudi di consegna di malware nascosti.

Ultima linea di difesa: Fermate l'autodecifrazione di l'archivi prima ch'elli splodinu i vostri Pipeline

L'archivi autodecifrati ùn sò micca solu un vechju truccu. Restanu unu di i metudi di distribuzione di malware più periculosi è pocu rilevati chì miranu à i sviluppatori è pipelines.

Sè vo site un sviluppatore chì scrive o prutege u codice, avete bisognu di:

  • Trattate ogni binariu cum'è micca affidabile, ancu in u vostru propiu pipeline.
  • Applicà a validazione è u sandboxing per tutti l'artefatti di terze parti.
  • Limpia pipeline cumpurtamentu cum'è s'ellu fussi trafficu di pruduzzione.

È soprattuttu, cunsiderate strumenti cum'è Xygeni chì vanu al di là di a scansione, strumenti chì traccianu, traccianu è bloccanu l'archivi autodecifranti maliziosi prima ch'elli lascinu cascà un registratore di battiture in u vostru. CI/CD pila. Sposta à manca, ma scansiona più in prufundità. È ùn sottovalutate mai cumu un picculu archiviu pò introduce un risicu maiò per via di metudi silenziosi di distribuzione di malware.

sca-tools-software-strumenti-d'analisi-di-cumpusizione
Priorizà, rimedià è assicurà i vostri risichi di software
Uttene u vostru contu gratuitu.
Nisuna carta di creditu necessaria.

Assicurà u vostru sviluppu è a consegna di software

cù a Suite di Prodotti Xygeni