Npm Paketeak - Elkarrizketa Kutsakorra

Npm paketeak Ipar Koreako "Elkarrizketa Kutsakorra" hornidura-katearen erasoan UI liburutegi onberen itxura hartzen dute.

Berriki detektatutako npm pakete gaiztoek frontend laguntzaile kaltegabe gisa mozorrotzen dira, baina kode nahasi gaiztoa dute.

Segurtasun Ikerketa Taldea -n Xigenoa zehaztu du npm pakete hauek: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' deribatu aldatuak dira 'bingo-erregistroa', bera log pakete ezagunaren egitura eta dokumentazioa imitatzen duen fork gaiztoa pinoa zilegi itxura emateko. Estalki hori garatzaileen konfiantza aprobetxatzeko eta deskargak erakartzeko erabiltzen da. Egia esan, kode-baseak Node inguruneetan exekutatzen den fitxategi nahasi eta erlazionatu gabe bat dauka. 

Mehatxu-eragilearen aurrekariak: "Elkarrizketa kutsakorra" kanpaina

The Elkarrizketa kutsakorren kanpaina izeneko mehatxu multzoarekin lotuta dago UNC4034, Ipar Koreako aktore afiliatuekin loturak salatzen dituena Lazaro Taldea or APT38, Ipar Koreako erregimenarekin lotutako estatu batek babestutako talde ezaguna. Kanpaina honen atzean dauden mehatxu-eragileek garatzaileak kode irekiko ekosistemen bidez erasotzeko historia dute, karga ezkutuak exekutatzen dituzten itxurazko paketeak banatuz. Azken finean, kriptografiarekin lotutako datuak, iturburu-kodea eta kredentzialak kutsatutako sistemetatik ateratzen dituzte.

The taktikak, teknikak eta prozedurak npm pakete hauetan behatutako (TTP)ek eredu bera jarraitzen dute:

  • Imitatu proiektu-izenak itxura zilegia dutenak, fidagarriak diruditenak izan daitezen.
  • Txertatu kode nahasia proba-fitxategietan eta script laguntzaileetan.
  • Exekutatu datu sentikorrak bildu eta urruneko komando- eta kontrol (C2) zerbitzari batera bidaltzen dituzten ezkutuko kargak.

Aurkikuntza teknikoak: Karga erabilgarriaren azterketa nahasia

Barruan aurkitutako karga '/test/fixtures/eval/node_modules/test.list' JavaScript nahasia erabiltzen du (indize/matrize kateen bilaketak, bloke kodetuak) irakurgarriak diren kateak ezkutatzeko eta kontrol fluxua exekutatuko da paketea instalatu ondoren instalazio osteko script-ari esker 'npm exekuzio proba || npm transpilazioa || npm exekuzio saltatubarruan paketea.json. 

Gure analisiak agerian utzi du pakete hauek malware moldagarri bat dutela, sistema eragileetan (Windows, macOS edo Linux) eta erabiltzaile-inguruneetan mugitzeko eraikia. Gaitasun horrek iradokitzen du ingurune anitzetan lan egiten duten erabiltzaile teknikoetan arreta nahita jarrita dagoela.

Behin sistema batean ezarrita, malwareak ingurua aztertzen du, bilduz sistemaren informazio zehatza esate baterako, hostname, plataforma, etxeko direktorioa sistemaren tmp direktorioa datu sentikorrak gordetzen dituzten aplikazioetara zabaldu aurretik, hala nola nabigatzaile (Chrome/Brave/Edge/Opera) eta zorro digitalak. Nabigatzaile-profilen, zorro-fitxategien, giltza-kateen eta dokumentu/fitxategi mota askoren kokapen arruntak modu errekurtsiboan bilatzen ditu. Bilaketa-gako-hitzen artean daude zorroa, haziekin lotutako terminoak eta kredentzialak edo sekretuak izan ditzaketen fitxategi-luzapen asko (*.env, *.key, *.wallet, *.json, *.txt, *.doc, etab..). Sistemako fitxategi agerikoak saihesteko direktorio arruntetarako bazterketa zerrendak ditu.

Kargak tokiko markatzaile/blokeo-fitxategi bat idazten du aldibereko exekuzio anitz saihesteko, eta bere datuak sistema eragilearen aldi baterako direktorioetan idazten ditu detekzioa saihesteko.

Nahasitako kargak urruneko zerbitzari baterako komunikazio-kanal bat ere badu, eta honek bere komando- eta kontrol-gune gisa funtzionatzen du. Kanal honen bidez, lapurtutako informazioa atera argibide gehiago jasoAzpiegitura bera mugatua eta helburu baterako eraikia dirudien arren, haren existentziak erasotzailearen asmoa berresten du kutsatutako sistemen gaineko kontrol iraunkorra mantentzeko.

Malwareak datu sentikorrak aurkitzen dituenean, multzokatu egiten ditu eta hodeiko zerbitzari batean ostatatutako urruneko endpoint batera igotzen saiatzen da multipart/form-data erabiliz, lapurtutako fitxategiak eskaerei eransteko.

Konpromisoaren adierazleak eta arintze-gomendioak

Erakundeei gomendatzen zaie mendekotasun gaizto hauek kentzea (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-erregistroa) eta freskatu ingurune hauek osotasuna bermatzeko. Baliteke agerian geratzea eta sistemak berehala txandakatu behar dituzte kredentzial eta sarbide-token guztiak.

Sareko administratzaileek IP hauetara irteerako trafikoa mugatu beharko lukete. 23.227.202.24, 131.153.22.25 eta berrikusi azken konexioak anomaliak bilatzeko. Ingurune kaltetuak egiaztatutako iturri garbietatik berreraikitzea oso gomendagarria da berriro kutsatzea saihesteko eta hornidura-katearen osotasuna bermatzeko.

Testuinguru zabalagoa

Guztira, pakete hauek beste adibide bat dira JavaScript-en oinarritutako hornidura-katearen erasoen heldutasun-maila berriaren ondorioz, aurkariek gero eta gehiago sortzen dituzte antzeko paketeak, egitura eta dokumentazioa proiektu fidagarrietatik hartzen dituztenak, hedapen modularra eta teknika hobeak hartzen dituztenak detekzioa eta arintzea erronka bihurtzeko. 

Bilakaera honek susmorik gabeko garatzaileek ustekabeko instalazioa egiteko probabilitatea handitzen du eta aurkariei eraikuntza-inguruneetarako sarbide sakonagoa ematen die. CI/CD sistemak eta iturburu-kode biltegiak.

Kode irekiko ekosistemak kanpaina horietarako banaketa plataforma hobetsi bihurtu dira. Garatzaileek komunitateko paketeetan duten konfiantza aprobetxatuz, erasotzaileek softwarearen hornikuntza-katean sar daitezke ahalegin minimoarekin eta askotan berehalako detekzio edo ondoriorik gabe.

Xygeni-ren Malwarearen Alerta Goiztiarra (MEW)

Gertakari hau Xygeniren bidez identifikatu zen hasieran. Malwarearen abisu goiztiarra sistema, npm, PyPI eta Maven bezalako kode irekiko paketeen erregistroak etengabe kontrolatzen dituena pakete gaiztoak bilatzeko.

Gure detekzio-motorrak automatikoki markatu ditu pakete hauek susmagarri gisa, egitura ezohikoa, instalazio osteko script-a eta karga nahasia zirela eta. Ondorioz, pakete gaiztoak (react-ui-notify, react-tmedia, react-ui-animates, react-medias eta react-mandes) gure segurtasun taldeak gaiztoak zirela baieztatu zuen eta npm-ri jakinarazi zizkion erabilera zabalagoa izan aurretik.

Nola babesten duen Xygeni Early Warning-ek zure pipelines

  • Mehatxuak denbora errealean hautemateaZure mendekotasun-grafoan dauden pakete berri edo eguneratu guztiak eskaneatzen ditu eta portaera susmagarriak markatzen ditu, hala nola sistema eragilearen sistemaren deiak, komandoen exekuzioa, kode nahasia, typosquatting-a, besteak beste.
  • Berehalako alertakZure ingurunean mehatxu berri bat agertzen denean, zure segurtasun eta DevOps taldeei jakinarazten die Slack, Jira edo posta elektronikoz.
  • Klik bakarreko konponketaSortzen du pull requests zure proiektuetan zehar mendekotasun bertsio zaurgarriak kentzen edo ordezkatzen dituztenak.
  • Sustatutako ekosistemak: Gaur egun npm, PyPI, Maven eta Packagist barne hartzen ditu.
  • Xygeni-k hornidura-kateko erasoen aurretik egoteko aukera ematen dizu, pakete gaiztoak hasierako fasean detektatuz, zure eraikuntzara iritsi aurretik.

???? Probatu Xygeni Malware Early Warning doan eta ikusi zein azkar detektatu eta neutraliza ditzakezun hornidura-kateko mehatxuak zure kabuz pipelines.

sca-tools-software-konposizio-analisi-tresnak
Lehentasuna eman, konpondu eta babestu zure software arriskuak
Lortu zure doako kontua.
Ez da beharrezkoa kreditu txartelik.

Ziurtatu zure softwarearen garapena eta entrega

Xygeni produktu multzoarekin