Uudet havaitut haitalliset npm-paketit naamioituvat harmittomiksi käyttöliittymän apuohjelmiksi, mutta sisältävät haitallista, obfuskoitua koodia.
Tietoturvatutkimusryhmä osoitteessa Xygeni totesi, että nämä npm-paketit: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' ovat muunneltuja johdannaisia 'bingo-metsuri', itsessään haitallinen haarautuminen, joka jäljittelee suositun lokitiedostopaketin rakennetta ja dokumentaatiota pino näyttääkseen aidolta. Tätä peitettä käytetään kehittäjien luottamuksen hyväksikäyttämiseen ja latausten houkuttelemiseen. Todellisuudessa koodikanta sisältää asiaan liittymättömän, obfuskoidun tiedoston, joka toimii Node-ympäristöissä.
Uhkatoimijan tausta: ”Tarttuvan haastattelun” kampanja
Tarttuva haastattelu -kampanja liittyy uhkaklusteriin, joka tunnetaan nimellä 'UNC4034', joka raportoi yhteyksistä Pohjois-Koreaan kytköksissä oleviin toimijoihin Lasarus-ryhmä or APT38, tunnettu valtion tukema ryhmä, jolla on yhteyksiä Pohjois-Korean hallintoon. Tämän kampanjan takana olevat uhkatoimijat ovat aiemmin kohdistaneet hyökkäyksiä kehittäjiin avoimen lähdekoodin ekosysteemien kautta ja levittäneet piilotettuja hyötykuormia suorittavia paketteja, jotka lopulta varastavat kryptovaluuttoihin liittyvää dataa, lähdekoodia ja tunnistetietoja tartunnan saaneista järjestelmistä.
taktiikat, tekniikat ja menettelytavat Näissä npm-paketeissa havaitut TTP:t (TTP:t) noudattavat samaa kaavaa:
- Matki laillisilta kuulostavia projektien nimiä vaikuttaaksesi luotettavalta.
- Upota hämärrettyä koodia testitiedostoihin ja apuskripteihin.
- Suorita piilotettuja hyötykuormia, jotka keräävät arkaluonteisia tietoja ja lähettävät ne etäkomento- ja -hallintapalvelimelle (C2).
Tekniset löydökset: Hämärretty hyötykuorma-analyysi
Hyötykuorma löytyy "/testi/fixtures/eval/node_modules/testi.list käyttää hämärrettyä JavaScriptiä (indeksi-/taulukkomerkkijonohakuja, koodattuja lohkoja) luettavien merkkijonojen piilottamiseen ja ohjaustyönkulku suoritetaan vasta paketin asennuksen jälkeen asennuksen jälkeisen komentosarjan vuoksi. 'npm-ajotesti || npm-siirto || npm-ajo ohitussisällä paketti.json.
Analyysimme paljasti, että nämä paketit sisältävät mukautuvan haittaohjelman, joka on rakennettu liikkumaan käyttöjärjestelmien (Windows, macOS tai Linux) ja käyttäjäympäristöjen välillä. Tämä ominaisuus viittaa tarkoitukselliseen keskittymiseen teknisiin käyttäjiin, jotka usein työskentelevät erilaisissa ympäristöissä.
Järjestelmään asettuessaan haittaohjelma tutkii ympäristöään ja kerää yksityiskohtaiset järjestelmätiedot kuten hostname, foorumi, kotihakemisto ja järjestelmän väliaikaiskansio ennen kuin se laajensi toimintaansa sovelluksiin, jotka tallentavat arkaluonteisia tietoja, kuten selaimet (Chrome/Brave/Edge/Opera) ja digitaaliset lompakotSe etsii rekursiivisesti yleisistä sijainneista selainprofiileja, lompakkotiedostoja, avainnipuja ja monia dokumentti-/tiedostotyyppejä. Hakusanoihin kuuluvat lompakko, siemeniin liittyvät termit ja monet tiedostopäätteet, jotka todennäköisesti sisältävät tunnistetietoja tai salaisuuksia (*.env, *.key, *.wallet, *.json, *.txt, *.doc jne..). Se sisältää yleisten hakemistojen poissulkemislistoja ilmeisten järjestelmätiedostojen välttämiseksi.
Hyötykuorma kirjoittaa paikallisen markkerin/lukitustiedoston estääkseen useita samanaikaisia suorituksia ja kirjoittaa tiedot käyttöjärjestelmän väliaikaisiin hakemistoihin havaitakseen ne.
Hämärretty hyötykuorma sisältää myös tietoliikennekanavan etäpalvelimelle, joka toimii sen komento- ja ohjauskeskuksena. Tämän kanavan kautta se voi vuodattaa varastettuja tietoja ja saada lisäohjeitaVaikka infrastruktuuri itsessään vaikuttaa rajalliselta ja tarkoitukseen rakennetulta, sen olemassaolo vahvistaa hyökkääjän aikomuksen säilyttää pysyvä hallinta tartunnan saaneista järjestelmistä.
Kun haittaohjelma löytää arkaluonteisia tietoja, se niputtaa ne ja yrittää ladata ne pilvipalvelimella sijaitsevaan etäpäätepisteeseen käyttämällä moniosaista/lomakedataa, jolloin varastetut tiedostot liitetään pyyntöihin.
Kompromissin indikaattorit ja lieventämissuositukset
Organisaatioita kehotetaan poistamaan nämä haitalliset riippuvuudet (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) ja päivitä nämä ympäristöt eheyden varmistamiseksi. Järjestelmiin, joissa on saattanut esiintyä tartuntoja, tulee välittömästi vaihtaa kaikki tunnistetiedot ja käyttöoikeustunnukset.
Verkonvalvojien tulisi rajoittaa lähtevää liikennettä näihin IP-osoitteisiin 23.227.202.24, 131.153.22.25 ja tarkista viimeaikaiset yhteydet poikkeavuuksien varalta. Saastuneiden ympäristöjen uudelleenrakentaminen varmennetuista ja puhtaista lähteistä on erittäin suositeltavaa uudelleentartunnan estämiseksi ja toimitusketjun eheyden varmistamiseksi.
Laajempi asiayhteys
Kaiken kaikkiaan nämä paketit ovat jälleen yksi esimerkki JavaScript-pohjaisten toimitusketjuhyökkäysten uuden kypsyystason myötä vastustajat luovat yhä enemmän samanlaisia paketteja, jotka lainaavat rakennetta ja dokumentaatiota luotettavista projekteista, laajentavat niitä modulaarisesti ja ottavat käyttöön parempia tekniikoita, jotka tekevät havaitsemisesta ja lieventämisestä haastavaa.
Tämä kehitys lisää todennäköisyyttä, että tietämättömät kehittäjät asentavat vahingossa sovelluksia, ja antaa vastustajille syvemmän pääsyn rakennusympäristöihin. CI/CD järjestelmät ja lähdekoodivarastot.
Avoimen lähdekoodin ekosysteemeistä on tullut suosittu jakelualusta tällaisille kampanjoille. Hyödyntämällä kehittäjien luontaista luottamusta yhteisöpaketteihin hyökkääjät voivat soluttautua ohjelmistojen toimitusketjuun minimaalisella vaivalla ja usein ilman välitöntä havaitsemista tai seurauksia.
Haittaohjelmien ennakkovaroitus (MEW) Xygeniltä
Tämä tapaus tunnistettiin alun perin Xygenin kautta Haittaohjelmien varhainen varoitus järjestelmä, joka jatkuvasti valvoo avoimen lähdekoodin pakettirekistereitä, kuten npm, PyPI ja Maven, haitallisten pakettien varalta.
Tunnistusohjelmamme merkitsi nämä paketit automaattisesti epäilyttäviksi niiden epätavallisen rakenteen, asennuksen jälkeisen komentosarjan ja hämärretyn hyötykuorman vuoksi. Tämän seurauksena haitalliset paketit (react-ui-notify, react-tmedia, react-ui-animates, react-medias ja react-mandes) tietoturvatiimimme vahvisti niiden olevan haitallisia ja niistä ilmoitettiin npm:lle ennen kuin ne ehtivät saavuttaa laajempaa käyttöönottoa.
Miten Xygeni Early Warning suojaa sinua pipelines
- Reaaliaikainen uhkien havaitseminenSkannaa jokaisen uuden tai päivitetyn paketin riippuvuuskaaviossasi ja merkitsee epäilyttävää toimintaa, kuten käyttöjärjestelmän järjestelmäkutsuja, komentojen suorittamista, hämärrettyä koodia ja kirjoitusvirheitä.
- Välittömät hälytyksetIlmoittaa Slackissa, Jirassa tai sähköpostitse tietoturva- ja DevOps-tiimeillesi heti, kun ympäristössäsi ilmenee uusi uhka.
- Yhden napsautuksen korjaus: Luo pull requests jotka poistavat tai korvaavat haavoittuvia riippuvuusversioita projekteissasi.
- Tuetut ekosysteemit: Tällä hetkellä mukana npm, PyPI, Maven ja Packagist.
- Xygeni auttaa sinua pysymään toimitusketjuhyökkäysten edellä havaitsemalla haitalliset paketit varhaisimmassa vaiheessa, ennen kuin ne saavuttavat koontiversiosi.
???? Kokeile Xygeni Malware Early Warningia ilmaiseksi ja katso, kuinka nopeasti pystyt havaitsemaan ja neutraloimaan toimitusketjun uhat omassa toiminnassasi pipelines.






