Πακέτα Npm - Συνέντευξη Μεταδοτικής Χρήσης

Τα πακέτα Npm μεταμφιέζονται σε καλοήθεις βιβλιοθήκες UI στην επίθεση της αλυσίδας εφοδιασμού της Βόρειας Κορέας με την ονομασία «Μεταδοτική Συνέντευξη».

Τα πρόσφατα ανιχνευμένα κακόβουλα πακέτα npm μεταμφιέζονται σε ακίνδυνα βοηθήματα front-end, αλλά περιέχουν κακόβουλο, ασαφή κώδικα.

Η Ομάδα Έρευνας Ασφάλειας στο Ξυγένη διαπίστωσε ότι αυτά τα πακέτα npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' είναι τροποποιημένα παράγωγα του «καταγραφέας μπίνγκο», το ίδιο ένα κακόβουλο fork που μιμείται τη δομή και την τεκμηρίωση του δημοφιλούς πακέτου καταγραφής «πίνο» προκειμένου να φαίνεται νόμιμο. Αυτή η κάλυψη χρησιμοποιείται για την εκμετάλλευση της εμπιστοσύνης των προγραμματιστών και την προσέλκυση λήψεων. Στην πραγματικότητα, η βάση κώδικα περιέχει ένα άσχετο, ασαφές αρχείο που εκτελείται σε περιβάλλοντα Node. 

Ιστορικό του παράγοντα απειλής: Η καμπάνια «Μεταδοτική συνέντευξη»

The Εκστρατεία μεταδοτικής συνέντευξης σχετίζεται με το σύμπλεγμα απειλών γνωστό ως 'UNC4034', το οποίο αναφέρει συνδέσμους με συνδεδεμένα με τη Βόρεια Κορέα πρόσωπα Ομάδα Λαζάρου or APT38, μια γνωστή ομάδα που χρηματοδοτείται από το κράτος και συνδέεται με το καθεστώς της Βόρειας Κορέας. Οι απειλητικοί παράγοντες πίσω από αυτήν την καμπάνια έχουν ιστορικό στόχευσης προγραμματιστών μέσω οικοσυστημάτων ανοιχτού κώδικα, διανέμοντας παρόμοια πακέτα που εκτελούν κρυφά ωφέλιμα φορτία. Τελικά, αποσπούν δεδομένα, πηγαίο κώδικα και διαπιστευτήρια που σχετίζονται με κρυπτονομίσματα από μολυσμένα συστήματα.

The τακτικές, τεχνικές και διαδικασίες (TTP) που παρατηρούνται σε αυτά τα πακέτα npm ακολουθούν το ίδιο μοτίβο:

  • Μιμηθείτε νόμιμα ονόματα έργων για να φαίνεστε αξιόπιστα.
  • Ενσωμάτωση ασαφούς κώδικα σε αρχεία δοκιμών και βοηθητικά σενάρια.
  • Εκτελέστε κρυφά φορτία που συλλέγουν ευαίσθητα δεδομένα και τα στέλνουν σε έναν διακομιστή απομακρυσμένης εντολής και ελέγχου (C2).

Τεχνικά ευρήματα: Ανάλυση Συγκαλυμμένου Φορτίου

Το ωφέλιμο φορτίο που βρέθηκε μέσα »/test/fixtures/eval/node_modules/test.list' χρησιμοποιεί ασαφή JavaScript (αναζητήσεις συμβολοσειρών ευρετηρίου/πίνακα, κωδικοποιημένα μπλοκ) για την απόκρυψη αναγνώσιμων συμβολοσειρών και η ροή ελέγχου θα εκτελεστεί μόλις εγκατασταθεί το πακέτο λόγω του σεναρίου μετά την εγκατάσταση 'δοκιμή εκτέλεσης npm || npm transpile || παράλειψη εκτέλεσης npm«εντός του πακέτο.json. 

Η ανάλυσή μας αποκάλυψε ότι αυτά τα πακέτα περιέχουν ένα προσαρμοστικό κομμάτι κακόβουλου λογισμικού που έχει σχεδιαστεί για να κινείται σε όλα τα λειτουργικά συστήματα (Windows, macOS ή Linux) και τα περιβάλλοντα χρηστών. Μια δυνατότητα που υποδηλώνει μια σκόπιμη εστίαση σε τεχνικούς χρήστες που συχνά εργάζονται σε διαφορετικά περιβάλλοντα.

Μόλις εγκατασταθεί σε ένα σύστημα, το κακόβουλο λογισμικό ερευνά το περιβάλλον του, συλλέγοντας λεπτομερείς πληροφορίες συστήματος όπως το πορτοκαλί και το κίτρινο μπορούν να φωτίσουν τα έπιπλά σας και να τα αναδείξουν. Αυτά τα χρώματα ταιριάζουν καλά με ξύλα ανοιχτών τόνων, προσθέτοντας ζεστασιά και ζωντάνια στον χώρο. hostname, πλατφόρμες, αρχικός κατάλογος και κατάλογος tmp συστήματος πριν επεκτείνει την εμβέλειά του σε εφαρμογές που αποθηκεύουν ευαίσθητα δεδομένα, όπως browsers (Chrome/Brave/Edge/Opera) και ψηφιακά πορτοφόλιαΑναζητά αναδρομικά κοινές τοποθεσίες για προφίλ προγράμματος περιήγησης, αρχεία πορτοφολιού, μπρελόκ και πολλούς τύπους εγγράφων/αρχείων. Οι λέξεις-κλειδιά αναζήτησης περιλαμβάνουν πορτοφόλι, όρους που σχετίζονται με τους σπόρους και πολλές επεκτάσεις αρχείων που είναι πιθανό να περιέχουν διαπιστευτήρια ή μυστικά (*.env, *.key, *.wallet, *.json, *.txt, *.doc, κ.λπ..). Περιέχει λίστες εξαιρέσεων για κοινούς καταλόγους για την αποφυγή προφανών αρχείων συστήματος.

Το ωφέλιμο φορτίο γράφει ένα τοπικό αρχείο δείκτη/κλειδώματος για να αποτρέψει πολλαπλές ταυτόχρονες εκτελέσεις και γράφει τα δεδομένα του σε προσωρινούς καταλόγους του λειτουργικού συστήματος για να αποφύγει την ανίχνευση.

Το ασαφές ωφέλιμο φορτίο περιέχει επίσης ένα κανάλι επικοινωνίας με έναν απομακρυσμένο διακομιστή που λειτουργεί ως κόμβος εντολών και ελέγχου. Μέσω αυτού του καναλιού, μπορεί εκμαιεύω κλεμμένες πληροφορίες και λάβετε περαιτέρω οδηγίεςΕνώ η ίδια η υποδομή φαίνεται περιορισμένη και κατασκευασμένη για συγκεκριμένο σκοπό, η ύπαρξή της επιβεβαιώνει την πρόθεση του εισβολέα να διατηρήσει τον διαρκή έλεγχο των μολυσμένων συστημάτων.

Όταν το κακόβουλο λογισμικό βρει ευαίσθητα δεδομένα, τα ομαδοποιεί και επιχειρεί να τα ανεβάσει σε ένα απομακρυσμένο τελικό σημείο που φιλοξενείται σε έναν διακομιστή cloud χρησιμοποιώντας δεδομένα πολλαπλών τμημάτων/φόρμας, έτσι ώστε τα κλεμμένα αρχεία να επισυνάπτονται στα αιτήματα.

Δείκτες Συμβιβασμού και Συστάσεις Μετριασμού

Συνιστάται στους οργανισμούς να καταργήσουν αυτές τις κακόβουλες εξαρτήσεις (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) και ανανεώστε αυτά τα περιβάλλοντα για να διασφαλίσετε την ακεραιότητα. Όλα τα διαπιστευτήρια και τα διακριτικά πρόσβασης στα συστήματα που ενδέχεται να έχουν εκτεθεί θα πρέπει να εναλλάσσονται αμέσως.

Οι διαχειριστές δικτύου θα πρέπει να περιορίσουν την εξερχόμενη κίνηση σε αυτές τις διευθύνσεις IP. 23.227.202.24, 131.153.22.25 και ελέγξτε τις πρόσφατες συνδέσεις για ανωμαλίες. Συνιστάται ανεπιφύλακτα η ανακατασκευή των επηρεαζόμενων περιβαλλόντων από επαληθευμένες, καθαρές πηγές για την αποτροπή της επαναμόλυνσης και τη διασφάλιση της ακεραιότητας της αλυσίδας εφοδιασμού.

Ευρύτερο πλαίσιο

Συνολικά, αυτά τα πακέτα αποτελούν ένα ακόμη παράδειγμα Λόγω του νέου επιπέδου ωριμότητας στις επιθέσεις εφοδιαστικής αλυσίδας που βασίζονται σε JavaScript, οι αντίπαλοι δημιουργούν ολοένα και περισσότερο παρόμοια πακέτα που δανείζονται δομή και τεκμηρίωση από αξιόπιστα έργα, επεκτείνουν τις αρθρωτές λειτουργίες τους και υιοθετούν καλύτερες τεχνικές για να καταστήσουν την ανίχνευση και τον μετριασμό τους πρόκληση. 

Αυτή η εξέλιξη αυξάνει την πιθανότητα τυχαίας εγκατάστασης από ανυποψίαστους προγραμματιστές και παρέχει στους αντιπάλους βαθύτερη πρόσβαση σε περιβάλλοντα κατασκευής, CI/CD συστήματα και αποθετήρια πηγαίου κώδικα.

Τα οικοσυστήματα ανοιχτού κώδικα έχουν γίνει μια προτιμώμενη πλατφόρμα διανομής για τέτοιες καμπάνιες. Εκμεταλλευόμενοι την εγγενή εμπιστοσύνη που τρέφουν οι προγραμματιστές στα πακέτα κοινότητας, οι εισβολείς μπορούν να διεισδύσουν στην αλυσίδα εφοδιασμού λογισμικού με ελάχιστη προσπάθεια και συχνά χωρίς άμεση ανίχνευση ή συνέπειες.

Έγκαιρη προειδοποίηση για κακόβουλο λογισμικό (MEW) από την Xygeni

Αυτό το περιστατικό εντοπίστηκε αρχικά μέσω του Xygeni's Έγκαιρη προειδοποίηση για κακόβουλο λογισμικό σύστημα, το οποίο παρακολουθεί συνεχώς μητρώα πακέτων ανοιχτού κώδικα όπως npm, PyPI, Maven για κακόβουλα πακέτα.

Η μηχανή ανίχνευσής μας σημείωσε αυτόματα αυτά τα πακέτα ως ύποπτα λόγω της ασυνήθιστης δομής τους, του σεναρίου μετά την εγκατάσταση και του ασαφούς ωφέλιμου φορτίου τους. Ως αποτέλεσμα, τα κακόβουλα πακέτα (react-ui-notify, react-tmedia, react-ui-animates, react-medias και react-mandes) επιβεβαιώθηκαν ως κακόβουλα από την ομάδα ασφαλείας μας και αναφέρθηκαν στο npm προτού μπορέσουν να υιοθετηθούν ευρύτερα.

Πώς το Xygeni Early Warning σας προστατεύει pipelines

  • Ανίχνευση απειλών σε πραγματικό χρόνοΣαρώνει κάθε νέο ή ενημερωμένο πακέτο στο γράφημα εξαρτήσεων και επισημαίνει ύποπτη συμπεριφορά, όπως κλήσεις συστήματος λειτουργικού συστήματος, εκτέλεση εντολών, παραμορφωμένο κώδικα, typosquatting μεταξύ πολλών άλλων.
  • Άμεσες ειδοποιήσειςΕιδοποιεί τις ομάδες ασφαλείας και DevOps στο Slack, το Jira ή μέσω email μόλις εμφανιστεί μια νέα απειλή στο περιβάλλον σας.
  • Διόρθωση με ένα κλικ: Δημιουργεί pull requests που καταργούν ή αντικαθιστούν ευάλωτες εκδόσεις εξαρτήσεων σε όλα τα έργα σας.
  • Υποστηριζόμενα οικοσυστήματα: Αυτή τη στιγμή περιλαμβάνονται οι npm, PyPI, Maven και Packagist.
  • Το Xygeni σας βοηθά να παραμένετε ένα βήμα μπροστά από τις επιθέσεις της εφοδιαστικής αλυσίδας, εντοπίζοντας κακόβουλα πακέτα στο αρχικό στάδιο, προτού φτάσουν στην κατασκευή σας.

???? Δοκιμάστε δωρεάν το Xygeni Malware Early Warning και δείτε πόσο γρήγορα μπορείτε να εντοπίσετε και να εξουδετερώσετε τις απειλές της εφοδιαστικής αλυσίδας στη δική σας pipelines.

εργαλεία-ανάλυσης-σύνθεσης-λογισμικού-sca
Ιεράρχηση, αποκατάσταση και ασφάλεια των κινδύνων λογισμικού σας
Αποκτήστε τον Δωρεάν Λογαριασμό σας.
Δεν απαιτείται πιστωτική κάρτα.

Ασφαλίστε την ανάπτυξη και την παράδοση λογισμικού σας

με το Xygeni Product Suite