10 pahatahtlikku NPM-paketti paljastati: 2024. aasta juhtumiuuring on endiselt asjakohane


Üksainus haavatavus, miljonite seas peidus olev üksik pahatahtlik pakett, võib kahjustada lugematute rakenduste turvalisust, seades ohtu nii äritegevuse kui ka kasutajate privaatsuse. Just sellises ebakindlas keskkonnas alustas meie Xygeni meeskond turvaoperatsiooni, paljastades karmi reaalsuse, mida paljud kartsid, kuid vähesed suutsid kinnitada: pahatahtlike npm-pakettide olemasolu meie digitaalse ökosüsteemi selgroos.

13.–15. jaanuarini 2024 tungis meie patenteeritud pahatahtliku koodi tuvastamise skaneering läbi normaalsuse loori, paljastades mitte ühe, vaid kümme salakavalat npm-paketti. Need ei olnud juhuslikud kuriteod, vaid kampaaniad, millest igaüks oli loodud tundlike andmete väljaviimiseks interneti varjulistesse nurkadesse. See paljastus ei ole lihtsalt äratuskell; see on selge üleskutse tegutseda kõigile tarkvaraarendusprotsessi sidusrühmadele.

Tol ajal oli see maht veel märkimisväärne. Aastal 2026 see enam nii ei ole. Meie viimased väljaanded Pahatahtliku koodi kokkuvõte Kui ainuüksi npm-i ja PyPI kaudu kinnitatakse nädalas 100–200+ pahatahtlikku paketti, siis täna kerkiks sama kolmepäevane aken esile suurusjärgu võrra rohkem. Allpool kirjeldatud väljafiltreerimise ja põgenemise tehnikad pole kuhugi kadunud; need on lihtsalt industrialiseerunud ulatuses, mida keegi 2024. aasta alguses ette ei näinud.

Küberturvalisuse pioneeridena võimaldab Xygeni ainulaadne vaatenurk meil mitte ainult neid ohte tuvastada, vaid ka nende tagajärgi sügavuti mõista. See aruanne on tunnistus meie... commitdigitaalse piiri kaitsmise eesmärk on tuvastada koodis pahatahtlikke tõendeid, et vältida tulevaste rünnakute puhul konverteerimist.

Liitu meiega, kui süveneme nende kampaaniate keerukatesse detailidesse, paljastame ründajate meetodeid ja mis kõige tähtsam, heidame valgust sellele, kuidas ettevõtted saavad oma kaitset selliste salakavalate ohtude vastu tugevdada.

Esialgne avastus: Aurora Webmail Pro rikkumine

Meie uurimise esialgne avastus oli pakett nimega aurora-webmail-pro, mille laadis NPM-i registrisse üles kasutaja pseudonüümiga 0x379cSellele avastusele järgnes peagi nelja täiendava paketi tuvastamine, mille kõik laadis üles sama autor enne, kui registri turvameetmed nende tegevuse peatasid.

Need paketid sisaldasid blogi_2021@1.1.1, heatwallet@10.1.1, newbooking@1.1.1ja pecko@1.0.1Uurimisel leiti, et iga pakett sisaldas silmatorkavalt sarnast pahatahtlikku koodi, mille eesmärk oli tundliku kasutajateabe väljafiltreerimine.

NPM-paketid

Programm taastab kasutaja ja süsteemiga seotud tundliku süsteemiteabe ning loob nende andmetega heksaedrilise mälutõmmise. Seejärel andmeid itereeritakse ja iga tüki kohta tehakse välisele saidile GET-päring, kus ligipääsetav tee on iga loodud tükk.

Teisene paljastamine: mitmekesised taktikad pahatahtliku koodi levitamisel

Samaaegselt esialgse partii avastamisega paljastas meie uurimine neli täiendavat NPM-paketti, mis olid registris jaotatud kolme erineva kasutaja poolt. 

Need pakid, mis on loetletud kui anyone-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2ja synology-cft@10.0.0, jagasid oma koodibaasis ühist joont – igaüks neist oli loodud kasutajateabe väljapressimiseks. Tähelepanuväärne on see, et nendel juhtudel erines andmete väljafiltreerimiseks kasutatud meetod esimese grupi omast, viidates eraldi, kuid sama kuritahtlikule kampaaniale.

Teisene paljastamine: mitmekesised taktikad pahatahtliku koodi levitamisel

Selle teise kampaania strateegia hõlmas otsesemat lähenemist tundlike andmete kogumisele. Aktiveerimisel alustas nendes pakettides olev pahatahtlik kood põhjalikku luuremissiooni, ammutades üksikasjalikku teavet kasutaja süsteemi konfiguratsiooni, isikuandmete ja eelkõige süsteemi IP-aadressi kohta. Selle põhjaliku andmekogumise eesmärk oli koostada ohvri kohta täielik toimik, luues pinnase potentsiaalselt sügavamatele sissetungidele või sihipärastele rünnakutele.

Oluline on rõhutada, et hoolimata võimalusest, et need paketid võivad maskeeruda osana seaduslikest turvauuringutest, näiteks sellistest, mille eesmärk on paljastada haavatavusi sõltuvuste segaduse taktika abil, jääb tegelikkus samaks. Need paketid võivad olla loodud pahatahtlike kavatsustega, kogudes ja edastades salaja tundlikke andmeid volitamata välistele üksustele.

Erihoiatus: djs13-fetcheri anomaalia ja selle mõju küberturvalisusele

Eelmainitud pakettide uurimise käigus märkas meie platvorm veel ühte anomaaliat: paketti nimega djs13-fetcherSee konkreetne avastus erineb varasematest juhtumitest mitte ainult oma toimimisviisi, vaid ka kujutatava ohu olemuse poolest. djs13-fetcher tuvastati Discordist saadud manuse, täpsemalt binaarfaili nimega allalaadimise ja käivitamise jada algatajana. astroia.exeLähemal uurimisel automatiseeritud analüüsiteenuse abil sai see binaarfail Ohu skoor 85/100, hinnang, mis liigitab selle ühemõtteliselt pahavaraks.

Erihoiatus: djs13-fetcheri anomaalia ja selle mõju küberturvalisusele

djs13-fetcheri toimimine ja sellele järgnev astroia.exe käivitamine rõhutavad keerukat ja mitmetahulist ohuvektorit. Kõnealune binaarfail oli loodud sooritama mitmeid toiminguid, mis viitavad sügavale juurdunud pahatahtlikule kavatsusele:

  • Kudemissüsteemi protsessidPahavara käivitab käivitamisel mitu süsteemiprotsessi – tehnikat, mida sageli kasutatakse edasiste pahatahtlike skriptide käivitamiseks või nakatunud süsteemis täiendavate koormuste jaoks jalge alla saamiseks.
  • Süsteemiteabe päringSee teostab ulatuslikke süsteemiteabe päringuid. Selle toimingu eesmärk on tavaliselt koguda süsteemikeskkonna kohta luureandmeid, mida saab kasutada järgnevate rünnakute kohandamiseks süsteemi konkreetsetele haavatavustele.
  • Väljumismanöövrite sooritamineVõib-olla kõige tähelepanuväärsem on see, et astroia.exe loodi Windows Management Instrumentationi (WMI) päringute täitmiseks, et tuvastada, kas see töötab virtuaalmasinas (VM). See on selge kõrvalehoidmistoiming, mille eesmärk on vältida küberturvalisuse spetsialistide ja automatiseeritud süsteemide poolt, mis tavaliselt kasutavad virtuaalmasinaid pahavara analüüsimiseks, tuvastamist ja analüüsi.

Peamised kaasavõtmised

Nende 10 pahatahtliku npm-paketi avastamine koos djs13-fetcheri erijuhtumiga oli varajane signaal mustrist, mis on sellest ajast alates laienenud palju kaugemale, kui keegi 2024. aasta jaanuaris ennustas.

See reaalsus rõhutas juba siis asendamatut rolli Xygeni varajase hoiatamise teenusMeie teenus, mis oli loodud uutes npm-pakettides sisalduvate võimalike ohtude analüüsimiseks ja nende kohta hoiatamiseks kohe pärast nende avaldamist, kujutas endast tolleaegset olulist sammu edasi ennetava küberturvalisuse kaitse vallas ning selle loogika muutus mahu kasvades üha vajalikumaks. Pakkudes pahatahtlikkusele viitavate signaalide varajast tuvastamist, ammu enne seda, kui standard protseduuride abil anname oma klientidele võimaluse kaitsta oma tarkvara ökosüsteeme võimaliku pahavara sissetungi eest enne, kui see kahju tekitada saab. Selline tuvastamine toimub nüüd pidevalt: vaadake selle nädala kinnitatud tulemusi meie Pahatahtliku koodi kokkuvõte.

Organisatsioonid peavad seadma prioriteediks tugevate turvaprotokollide rakendamise, alates regulaarsetest koodiaudititest kuni keerukate tuvastusvahenditeni, et kaitsta end küberrünnakute keerukate taktikate eest. Xygeni, me jääme commitpühendunud selle käimasoleva lahingu juhtimisele, varustades oma partnereid ja laiemat kogukonda teadmiste ja vahenditega, mis on vajalikud nende salakavalate ohtude tõrjumiseks.

KKK

Kas pahatahtlikud npm-paketid on 2026. aastal endiselt kasvav probleem?

Jah, märkimisväärselt. See postitus dokumenteeris 10 pahatahtlikku npm-paketti, mis leiti 2024. aasta jaanuaris kolme päeva jooksul. Xygeni pahatahtliku koodi kokkuvõte kinnitab nüüd 100–200+ pahatahtlikku paketti nädalas npm-i ja PyPI kaudu, mis tõestab, et siin tuvastatud väljafiltreerimise ja põgenemistaktikad on dramaatiliselt suurenenud, mitte kadunud.

Kuidas ma saan enne npm-paketi installimist kontrollida, kas see on pahatahtlik?

Kontrollige hooldaja ajalugu, kontrollige avaldamiskuupäevi ja allalaadimiste arvu anomaaliate suhtes ning kasutage automaatset skannimist, mis märgistab väljatungimise mustreid ja rünnakute vältimist, mitte ainult teadaolevaid CVE-vaste, kuna enamik pahatahtlikke pakette, sealhulgas kõik 10 siin käsitletud paketti, olid avastamise ajal uued.

Kuidas ma saan enne npm-paketi installimist kontrollida, kas see on pahatahtlik?

Kontrollige hooldaja ajalugu, kontrollige avaldamiskuupäevi ja allalaadimiste arvu anomaaliate suhtes ning kasutage automaatset skannimist, mis märgistab väljatungimise mustreid ja vältimiskäitumist, mitte ainult teadaolevaid CVE-vaste, kuna enamik pahatahtlikke pakette, nagu käesolevas aruandes käsitletud, olid avastamise ajal uued.

Kas uusi pahatahtlikke npm-pakette leitakse ikka veel regulaarselt?

Jah. Xygeni oma Pahatahtliku koodi kokkuvõte avaldab igal nädalal äsja kinnitust leidnud pahatahtlikke npm- ja PyPI-pakette; selles 2024. aasta aruandes kirjeldatud väljafiltreerimise ja virtuaalmasinatest kõrvalehoidumise tehnikad on tänapäevalgi avastatud pakettides levinud.

sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga