Äsja tuvastatud pahatahtlikud npm-paketid maskeeruvad kahjututeks esiotsa abiprogrammideks, kuid sisaldavad pahatahtlikku hägustatud koodi.
Turvalisuse uurimisrühm aadressil Xygeni kindlaks tegid, et need npm-paketid: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' on modifitseeritud derivaadid 'bingo-logija', mis ise on pahatahtlik haru, mis jäljendab populaarse logimispaketi struktuuri ja dokumentatsiooni 'pino' et näida legitiimne. Seda katet kasutatakse arendajate usalduse ärakasutamiseks ja allalaadimiste ligimeelitamiseks. Tegelikkuses sisaldab koodibaas omavahel mitteseotud hägustatud faili, mis töötab Node'i keskkondades.
Ohutegelase taust: kampaania „Nakkav intervjuu”
. Nakkusliku intervjuu kampaania on seotud ohuklastriga, mida tuntakse kui 'UNC4034', mis teatab seostest Põhja-Koreaga seotud isikutega Laatsaruse rühm or APT38, tuntud riiklikult toetatud rühmitus, mis on seotud Põhja-Korea režiimiga. Selle kampaania taga olevatel ründajatel on kogemusi arendajate sihtimisega avatud lähtekoodiga ökosüsteemide kaudu, levitades sarnaseid pakette, mis käivitavad peidetud koormusi. Lõppkokkuvõttes filtreeritakse nakatunud süsteemidest välja krüptoga seotud andmeid, lähtekoodi ja volitusi.
. taktikad, tehnikad ja protseduurid Nendes npm-pakettides täheldatud TTP-d (TTP-d) järgivad sama mustrit:
- Usaldusväärse mulje jätmiseks jäljendage õigustatult kõlavaid projektinimesid.
- Lisa hägustatud kood testfailidesse ja abilkriptidesse.
- Käivita peidetud kasulikke koormusi, mis koguvad tundlikke andmeid ja saadavad need kaugjuhtimispuldiga (C2) serverisse.
Tehnilised leiud: hägustatud kasuliku koormuse analüüs
Sees olev kasulik koormus "/test/fixtures/eval/node_modules/test.list' kasutab loetavate stringide peitmiseks hägustatud JavaScripti (indeksi/massiivi stringide otsingud, kodeeritud plokid) ja juhtimisvoog käivitatakse pärast paketi installimist pärast installimist. 'npm käivitustest || npm transpile || npm käivitus vahelejätmine'sees pakett.json.
Meie analüüs näitas, et need paketid sisaldavad adaptiivset pahavara, mis on loodud liikumiseks operatsioonisüsteemide (Windows, macOS või Linux) ja kasutajakeskkondade vahel. See võimekus viitab teadlikult keskendumisele tehnilistele kasutajatele, kes töötavad sageli erinevates keskkondades.
Kui pahavara on süsteemi sisse elanud, uurib see oma ümbrust, kogudes üksikasjalik süsteemiteave nagu hostname, inimesele, kodukataloog ja süsteemi ajutine kataloog enne kui laiendas oma ulatust rakendustele, mis salvestavad tundlikke andmeid, näiteks brauserid (Chrome/Brave/Edge/Opera) ja digitaalsed rahakotidSee otsib rekursiivselt brauseriprofiilide, rahakotifailide, võtmehoidjate ja paljude dokumendi-/failitüüpide tavalistes asukohtades. Otsingusõnade hulka kuuluvad rahakott, lähtekoodiga seotud terminid ja paljud faililaiendid, mis tõenäoliselt sisaldavad volitusi või saladusi (*.env, *.key, *.wallet, *.json, *.txt, *.doc jne.). See sisaldab tavaliste kataloogide väljajätmisloendeid, et vältida ilmseid süsteemifaile.
Kasulik koormus kirjutab kohaliku markeri/lukustusfaili, et vältida mitut samaaegset käivitamist, ja kirjutab oma andmed operatsioonisüsteemi ajutistesse kataloogidesse, et vältida tuvastamist.
Varjatud kasulik koormus sisaldab ka sidekanalit kaugserveriga, mis toimib selle juhtimis- ja juhtimiskeskusena. Selle kanali kaudu saab see varastatud teabe väljafiltreerimine ja saada täiendavaid juhiseidKuigi infrastruktuur ise tundub piiratud ja otstarbekaks ehitatud, kinnitab selle olemasolu ründaja kavatsust säilitada püsiv kontroll nakatunud süsteemide üle.
Kui pahavara leiab tundlikke andmeid, kogub see need kokku ja üritab neid üles laadida pilveserverisse majutatud kaugtööpunkti, kasutades mitmeosalisi/vormilisi andmeid, nii et varastatud failid lisatakse päringutele.
Kompromissi näitajad ja leevendamise soovitused
Organisatsioonidel soovitatakse need pahatahtlikud sõltuvused eemaldada (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) ja värskendage neid keskkondi terviklikkuse tagamiseks. Süsteemides, mis võisid olla lekkinud, tuleks kõik volitused ja juurdepääsutokenid viivitamatult vahetada.
Võrguadministraatorid peaksid piirama väljaminevat liiklust nendele IP-aadressidele. 23.227.202.24, 131.153.22.25 ja vaadake hiljutised ühendused üle anomaaliate suhtes. Mõjutatud keskkondade taastamine kontrollitud ja puhastest allikatest on tungivalt soovitatav, et vältida uuesti nakatumist ja tagada tarneahela terviklikkus.
Laiem kontekst
Kokkuvõttes on need paketid järjekordne näide JavaScripti-põhiste tarneahelarünnakute uue küpsustaseme tõttu loovad vastased üha enam sarnaseid pakette, mis laenavad usaldusväärsete projektide struktuuri ja dokumentatsiooni, laiendavad mooduleid ja võtavad kasutusele paremaid tehnikaid, et muuta avastamine ja leevendamine keeruliseks.
See areng suurendab tõenäosust, et pahaaimamatud arendajad installivad tarkvara kogemata ja annab vastastele sügavama juurdepääsu ehituskeskkondadele. CI/CD süsteemid ja lähtekoodi hoidlad.
Avatud lähtekoodiga ökosüsteemidest on saanud selliste kampaaniate eelistatud levitamisplatvorm. Kasutades ära arendajate loomupärast usaldust kogukonnapakettide vastu, saavad ründajad minimaalse pingutusega ja sageli ilma kohese avastamise või tagajärgedeta tarkvara tarneahelasse tungida.
Xygeni pahavara varajane hoiatus (MEW)
See juhtum tuvastati algselt Xygeni kaudu. Pahavara varajane hoiatus süsteem, mis jälgib pidevalt avatud lähtekoodiga pakettide registreid (nt npm, PyPI ja Maven) pahatahtlike pakettide suhtes.
Meie tuvastusmootor märkis need paketid automaatselt kahtlasteks nende ebatavalise struktuuri, installijärgse skripti ja hägustatud koormuse tõttu. Selle tulemusel pahatahtlikud paketid (react-ui-notify, react-tmedia, react-ui-animates, react-medias ja react-mandes) kinnitas meie turvameeskond pahatahtlikuks ja teatas neist npm-ile enne, kui need laiemalt kasutusele võeti.
Kuidas Xygeni varajane hoiatussüsteem teie süsteemi kaitseb pipelines
- Reaalajas ohtude tuvastamineSkannib kõiki uusi või uuendatud pakette teie sõltuvusgraafikus ja märgistab kahtlase käitumise, näiteks operatsioonisüsteemi süsteemikõned, käskude täitmine, hägustatud kood, trükivead ja palju muud.
- Kohesed hoiatusedTeavitab teie turva- ja DevOps-meeskondi Slackis, Jiras või e-posti teel kohe, kui teie keskkonnas ilmneb uus oht.
- Ühe klõpsuga parandus: Genereerib pull requests mis eemaldavad või asendavad haavatavaid sõltuvusversioone teie projektides.
- Toetatud ökosüsteemid: Praegu hõlmavad need npm-i, PyPI-d, Mavenit ja Packagisti.
- Xygeni aitab teil tarneahela rünnakutest ennetada, tabades pahatahtlikke pakette juba varases staadiumis, enne kui need teie süsteemi jõuavad.
👉 Proovi Xygeni pahavara varajast hoiatust tasuta ja vaadake, kui kiiresti saate oma tarneahela ohte tuvastada ja neutraliseerida pipelines.






