Pecynnau Npm - Cyfweliad Heintiol

Pecynnau Npm yn Esgus bod yn Llyfrgelloedd UI Dinaw yn Ymosodiad Cadwyn Gyflenwi “Cyfweliad Heintiol” Gogledd Corea

Mae pecynnau npm maleisus sydd newydd eu canfod yn esgus bod yn gynorthwywyr blaen diniwed ond yn cynnwys cod dryslyd maleisus.

Y Tîm Ymchwil Diogelwch yn Xygeni penderfynwyd bod y pecynnau npm hyn: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' yn ddeilliadau wedi'u haddasu o 'cofnodwr bingo', ei hun yn fforc faleisus sy'n dynwared strwythur a dogfennaeth y pecyn logio poblogaidd 'pino' er mwyn ymddangos yn gyfreithlon. Defnyddir y clawr hwnnw i fanteisio ar ymddiriedaeth datblygwyr a denu lawrlwythiadau. Mewn gwirionedd, mae'r cod sylfaen yn cynnwys ffeil gymhleth anghysylltiedig sy'n rhedeg mewn amgylcheddau Node. 

Cefndir yr Actor Bygythiad: Yr Ymgyrch “Cyfweliad Heintiol”

The Ymgyrch Cyfweliad Heintus yn gysylltiedig â'r clwstwr bygythiadau a elwir yn 'UNC4034', sy'n adrodd cysylltiadau ag actorion cysylltiedig â Gogledd Corea Grŵp Lasarus or APT38, grŵp adnabyddus a noddir gan y wladwriaeth sy'n gysylltiedig â chyfundrefn Gogledd Corea. Mae gan y bygythwyr y tu ôl i'r ymgyrch hon hanes o dargedu datblygwyr trwy ecosystemau ffynhonnell agored, gan ddosbarthu pecynnau tebyg sy'n gweithredu llwythi cudd. Yn y pen draw, gan dwyn data, cod ffynhonnell a chymwysterau sy'n gysylltiedig â chrypto o systemau heintiedig.

The tactegau, technegau a gweithdrefnau Mae (TTPs) a welwyd yn y pecynnau npm hyn yn dilyn yr un patrwm:

  • Dynwaredwch enwau prosiectau sy'n swnio'n gyfreithlon er mwyn ymddangos yn ddibynadwy.
  • Mewnosod cod wedi'i gymysgu o fewn ffeiliau prawf a sgriptiau ategol.
  • Rhedeg llwythi cudd sy'n casglu data sensitif ac yn ei anfon at weinydd gorchymyn a rheoli (C2) o bell.

Canfyddiadau technegol: Dadansoddiad Llwyth Talu Cymysg

Y llwyth tâl a geir y tu mewn '/prawf/gosodiadau/gwerthuso/modiwlau_nod/rhestr_prawf' yn defnyddio JavaScript wedi'i gymysgu (chwilio am linynnau mynegai/arae, blociau wedi'u hamgodio) i guddio llinynnau darllenadwy a bydd llif rheoli yn cael ei weithredu unwaith y bydd y pecyn wedi'i osod oherwydd y sgript ôl-osod 'prawf rhedeg npm || trawsblannu npm || sgip rhedeg npm' o fewn y pecyn.json. 

Datgelodd ein dadansoddiad fod y pecynnau hyn yn cynnwys darn addasol o ddrwgwedd a adeiladwyd i symud ar draws systemau gweithredu (Windows, macOS, neu Linux) ac amgylcheddau defnyddwyr. Gallu sy'n awgrymu ffocws bwriadol ar ddefnyddwyr technegol sy'n aml yn gweithio ar draws amgylcheddau amrywiol.

Unwaith y bydd wedi'i sefydlu ar system, mae'r meddalwedd faleisus yn arolygu ei amgylchoedd, gan gasglu gwybodaeth fanwl am y system fel enw gwesteiwr, llwyfan, cyfeiriadur cartref ac cyfeiriadur tmp system cyn ehangu ei gyrhaeddiad i gymwysiadau sy'n storio data sensitif fel porwyr (Chrome/Brave/Edge/Opera) a waledi digidolMae'n chwilio'n ailadroddus mewn lleoliadau cyffredin ar gyfer proffiliau porwr, ffeiliau waled, cadwyni allweddi a llawer o fathau o ddogfennau/ffeiliau. Mae allweddeiriau chwilio yn cynnwys waled, termau sy'n gysylltiedig â hadau a llawer o estyniadau ffeiliau sy'n debygol o gynnwys manylion mewngofnodi neu gyfrinachau (*.env, *.key, *.wallet, *.json, *.txt, *.doc, ac ati.). Mae'n cynnwys rhestrau gwahardd ar gyfer cyfeiriaduron cyffredin er mwyn osgoi ffeiliau system amlwg.

Mae'r llwyth tâl yn ysgrifennu marciwr/ffail gloi lleol i atal rhediadau cydamserol lluosog ac yn ysgrifennu ei ddata o fewn cyfeiriaduron dros dro'r system weithredu i osgoi canfod.

Mae'r llwyth tâl wedi'i guddio hefyd yn cynnwys sianel gyfathrebu i weinydd o bell sy'n gweithredu fel ei ganolfan gorchymyn a rheoli. Trwy'r sianel hon, gall allfudo gwybodaeth wedi'i dwyn ac derbyn cyfarwyddiadau pellachEr bod y seilwaith ei hun yn ymddangos yn gyfyngedig ac wedi'i adeiladu at y diben, mae ei fodolaeth yn cadarnhau bwriad yr ymosodwr i gynnal rheolaeth barhaus dros systemau heintiedig.

Pan fydd y meddalwedd faleisus yn dod o hyd i ddata sensitif, mae'n eu bwndelu ac yn ceisio eu huwchlwytho i bwynt terfynol anghysbell sydd wedi'i gynnal ar weinydd cwmwl gan ddefnyddio data aml-ran/ffurflen fel bod ffeiliau wedi'u dwyn yn cael eu hatodi i geisiadau.

Dangosyddion Cyfaddawd ac Argymhellion Lliniaru

Cynghorir sefydliadau i gael gwared ar y dibyniaethau maleisus hyn (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, cofnodwr bingo) ac adnewyddu'r amgylcheddau hyn i sicrhau uniondeb. Dylai systemau a allai fod wedi'u datgelu gael eu holl gymwysterau a thocynnau mynediad wedi'u cylchdroi ar unwaith.

Dylai gweinyddwyr rhwydwaith gyfyngu traffig allanol i'r cyfeiriadau IP hyn 23.227.202.24, 131.153.22.25 ac adolygu cysylltiadau diweddar am anomaleddau. Argymhellir yn gryf ailadeiladu amgylcheddau yr effeithiwyd arnynt o ffynonellau glân wedi'u gwirio i atal ail-heintio a sicrhau cyfanrwydd y gadwyn gyflenwi.

Cyd-destun Ehangach

Gyda'i gilydd, mae'r pecynnau hyn yn enghraifft arall O ystyried y lefel newydd o aeddfedrwydd mewn ymosodiadau cadwyn gyflenwi sy'n seiliedig ar JavaScript, mae gwrthwynebwyr yn creu pecynnau tebyg fwyfwy sy'n benthyca strwythur a dogfennaeth o brosiectau dibynadwy, ehangu modiwlaidd a mabwysiadu technegau gwell i wneud canfod a lliniaru yn her. 

Mae'r esblygiad hwn yn cynyddu'r tebygolrwydd o osod damweiniol gan ddatblygwyr diarwybod ac yn rhoi mynediad dyfnach i wrthwynebwyr i amgylcheddau adeiladu, CI/CD systemau a storfeydd cod ffynhonnell.

Mae ecosystemau ffynhonnell agored wedi dod yn blatfform dosbarthu dewisol ar gyfer ymgyrchoedd o'r fath. Drwy fanteisio ar yr ymddiriedaeth gynhenid ​​​​y mae datblygwyr yn ei rhoi mewn pecynnau cymunedol, gall ymosodwyr ymdreiddio i'r gadwyn gyflenwi meddalwedd gyda'r ymdrech leiaf ac yn aml heb ganfod na chanlyniad ar unwaith.

Rhybudd Cynnar Maleisus (MEW) gan Xygeni

Nodwyd y digwyddiad hwn yn wreiddiol trwy Xygeni's Rhybudd Cynnar Maleisus system, sy'n monitro cofrestrfeydd pecynnau ffynhonnell agored yn barhaus fel npm, PyPI, Maven am becynnau maleisus.

Nododd ein peiriant canfod y pecynnau hyn yn awtomatig fel rhai amheus oherwydd eu strwythur anarferol, eu sgript ôl-osod a'u llwyth tâl wedi'i gymysgu. O ganlyniad, mae'r pecynnau maleisus (react-ui-notify, react-tmedia, react-ui-animates, react-medias, a react-mandes) wedi'u cadarnhau i fod yn faleisus gan ein tîm diogelwch ac wedi'u hadrodd i npm cyn y gallent gyrraedd mabwysiadu ehangach.

Sut mae Rhybudd Cynnar Xygeni yn eich amddiffyn chi pipelines

  • Canfod bygythiad amser realYn sganio pob pecyn newydd neu wedi'i ddiweddaru yn eich graff dibyniaeth ac yn nodi ymddygiad amheus fel galwadau system OS, gweithredu gorchmynion, cod wedi'i gymysgu, typosquatting ymhlith llawer o rai eraill.
  • Rhybuddion ar unwaithYn hysbysu eich timau diogelwch a DevOps yn Slack, Jira, neu e-bost cyn gynted ag y bydd bygythiad newydd yn dod i'r amlwg yn eich amgylchedd.
  • Adferiad un clicYn cynhyrchu pull requests sy'n dileu neu'n disodli fersiynau dibyniaeth agored i niwed ar draws eich prosiectau.
  • Ecosystemau â Chymorth: Ar hyn o bryd yn cynnwys npm, PyPI, Maven a Packagist.
  • Mae Xygeni yn eich helpu i aros ar flaen y gad o ran ymosodiadau ar y gadwyn gyflenwi trwy ddal pecynnau maleisus yn y cam cynharaf, cyn iddynt gyrraedd eich adeiladwaith.

???? Rhowch gynnig ar Rhybudd Cynnar Malware Xygeni am ddim a gweld pa mor gyflym y gallwch chi ganfod a niwtraleiddio bygythiadau i'r gadwyn gyflenwi yn eich cartref eich hun pipelines.

offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni