Is féidir le leochaileacht aonair, pacáiste mailíseach aonair i bhfolach i measc na milliún, slándáil líon mór feidhmchlár a chur i mbaol, rud a chuireann oibríochtaí gnó agus príobháideacht úsáideoirí araon i mbaol. Laistigh den tírdhreach neamhchinnte seo a chuir ár bhfoireann ag Xygeni tús le hoibríocht slándála, ag nochtadh réaltacht ghéar a raibh eagla ar go leor daoine roimpi ach nach bhféadfadh mórán a dheimhniú: láithreacht pacáistí mailíseacha npm laistigh de dhroim ár n-éiceachórais dhigitigh.
Ón 13ú go dtí an 15ú Eanáir, 2024, chuaigh ár scanadh dílseánaigh um Bhrath Cód Mailíseach tríd an ngnáthshaol, ag nochtadh ní pacáiste amháin, ach deich bpacáiste npm insídiacha. Ní gníomhartha randamacha mí-iompair a bhí iontu seo ach feachtais, gach ceann acu ceaptha chun sonraí íogaire a dhíbirt chuig coirnéil dorcha an idirlín. Ní hamháin gur glao múscailte é an nochtadh seo; is glao soiléir chun gnímh é do gach páirtí leasmhar sa phróiseas forbartha bogearraí.
Ag an am, bhí an méid sin fós suntasach. Níl sé suntasach a thuilleadh sa bhliain 2026. Eagráin le déanaí dár Achoimre ar Chód Mailíseach Dá ndeimhneofaí 100-200+ pacáiste mailíseach gach seachtain ar fud npm agus PyPI amháin, thiocfadh an fhuinneog trí lá chéanna seo chun cinn inniu i bhfad níos mó. Níl na teicnící dí-scagtha agus seachanta atá doiciméadaithe thíos imithe as feidhm; níl iontu ach tionsclú ar scála nár cheap aon duine go luath in 2024.
Mar cheannródaithe sa chibearshlándáil, tugann pointe dearcadh uathúil Xygeni deis dúinn ní hamháin na bagairtí seo a bhrath ach a n-impleachtaí a thuiscint go domhain freisin. Is fianaise ar ár ... an tuarascáil seo. commitaidhm chun an teorainn dhigiteach a chosaint maidir le fianaise mailíseach a bhrath i gcód chun tiontú in ionsaithe amach anseo a sheachaint.
Bí linn agus muid ag iniúchadh sonraí casta na bhfeachtas seo, ag nochtadh modhanna na n-ionsaitheoirí agus, níos tábhachtaí fós, ag caitheamh solais ar an gcaoi ar féidir le gnólachtaí a gcosaintí a neartú i gcoinne bagairtí chomh mailíseach sin.
Fionnachtain Tosaigh: Sárú Aurora Webmail Pro
Ba é an pacáiste darb ainm an chéad fhionnachtain inár n-imscrúdú aurora-webmail-pro, a uaslódáileadh chuig clárlann NPM ag úsáideoir leis an leasainm 0×379cGo gairid ina dhiaidh sin, aithníodh ceithre phacáiste breise, agus uaslódáil an t-údar céanna iad uile sular cuireadh stop lena ngníomhaíochtaí de bharr bearta slándála na clárlainne.
Áiríodh sna pacáistí seo blag_2021@1.1.1, teassparán@10.1.1, áirithintnua@1.1.1, agus pecko@1.0.1Fuarthas amach, tar éis scrúdú a dhéanamh air, go raibh cód mailíseach an-chosúil i ngach pacáiste a bhí dírithe ar fhaisnéis íogair úsáideora a ghoid.
Aisghabhann an clár faisnéis íogair chórais a bhaineann leis an úsáideoir agus leis an gcóras agus cruthaíonn sé heicsidheachúlach leis na sonraí sin. Ansin déantar na sonraí a athrá agus i gcás gach smután, déantar iarratas GET chuig suíomh seachtrach, áit a bhfuil an cosán a rochtana gach ceann de na smutáin tógtha.
Nochtadh Tánaisteach: Tactics Éagsúla i Scaipeadh Cód Mailíseach
Ag an am céanna le fionnachtain an chéad bhaisc, nocht ár n-imscrúdú ceithre phacáiste NPM breise, arna ndáileadh ar fud na clárlainne ag trí úsáideoir ar leith.
Na pacáistí seo, atá liostaithe mar anyone-deps@1.0.0, siopaonlíne.epiroc.com@1.0.1, siopaonlíne.epiroc.com@1.0.2, agus synology-cft@10.0.0, bhí snáithe coitianta acu ina mbonn cód—dearadh gach ceann acu chun faisnéis úsáideora a shú isteach. Is suntasach gur athraigh an modh a úsáideadh le haghaidh eisfhearadh sonraí sna cásanna seo ón modh a úsáideadh sa chéad ghrúpa, rud a thug le fios go raibh feachtas ar leithligh ann, cé go raibh sé chomh mailíseach céanna.
Bhain straitéis an dara feachtais seo le cur chuige níos dírí maidir le sonraí íogaire a bhailiú. Tar éis a ngníomhachtaithe, chuaigh an cód mailíseach sna pacáistí seo ar mhisean taiscéalaíochta críochnúil, ag baint amach faisnéise mionsonraithe faoi chumraíocht chórais an úsáideora, sonraí pearsanta úsáideora, agus go háirithe, seoladh IP an chórais. Bhí sé mar aidhm ag an mbailiú sonraí cuimsitheach seo comhad iomlán a thiomsú faoin íospartach, ag ullmhú an tslí le haghaidh ionraí níos doimhne nó ionsaithe spriocdhírithe.
Tá sé ríthábhachtach a chur i bhfios go bhfuil an fhéidearthacht ann go bhféadfadh na pacáistí seo ligean orthu féin gur cuid de ghníomhaíochtaí taighde slándála dlisteanacha iad, amhail iad siúd atá dírithe ar leochaileachtaí a nochtadh trí thaicticí Mearbhall Spleáchais, fós mar atá. D’fhéadfaí na pacáistí seo a dhearadh le hintinn mhailíseach, ag bailiú agus ag tarchur sonraí íogaire go rúnda chuig eintitis sheachtracha neamhúdaraithe.
Foláireamh Speisialta: An neamhghnáchaíocht djs13-fetcher agus a himpleachtaí don chibearshlándáil
I measc an scrúdúcháin ar na pacáistí thuasluaite, thug ár n-ardán faoi deara neamhghnáchaíocht bhreise: pacáiste darb ainm djs13-fetcherTá an fionnachtain seo difriúil ó na samplaí níos luaithe, ní hamháin ina modh oibríochta ach freisin i gcineál na bagartha a bhaineann leis. djs13-fetcher aithníodh é mar cheann a chuir tús le seicheamh íoslódála agus forghníomhaithe le haghaidh ceangaltán ó Discord, go sonrach comhad dénártha darb ainm astroia.exeTar éis scrúdú níos géire trí sheirbhís anailíse uathoibrithe, fuair an dénártha seo... Scór Bagairt de 85/100, rátáil a aicmíonn go neamh-dhébhríoch é mar bhogearraí mailíseacha.
Leagann oibriú djs13-fetcher agus forghníomhú astroia.exe ina dhiaidh sin béim ar veicteoir bagartha sofaisticiúil agus ilghnéitheach. Dearadh an dénártha atá i gceist chun sraith gníomhartha a dhéanamh a léiríonn intinn mailíseach dhomhain:
- Próisis an Chórais SceiteCuireann an malware tús le próisis chórais iolracha nuair a dhéantar é a fhorghníomhú, teicníc a úsáidtear go minic chun scripteanna mailíseacha breise a fhorghníomhú nó chun greim a fháil ar an gcóras ionfhabhtaithe le haghaidh ualaí breise.
- Ag Fiosrú Faisnéise CóraisDéanann sé fiosrúcháin fhairsinge ar fhaisnéis chórais. De ghnáth, bíonn an gníomh seo dírithe ar fhaisnéis a bhailiú ar thimpeallacht an chórais, ar féidir í a úsáid chun ionsaithe ina dhiaidh sin a oiriúnú do leochaileachtaí sonracha an chórais.
- Déanamh Ainlithe SeachainteachaB’fhéidir gurbh é an rud is suntasaí ná gur dearadh astroia.exe chun fiosrúcháin Windows Management Instrumentation (WMI) a fhorghníomhú chun a bhrath an bhfuil sé ag rith laistigh de mheaisín fíorúil (VM). Is gníomh seachanta soiléir é an t-iompar seo, atá beartaithe chun braiteadh agus anailís ag gairmithe cibearshlándála agus córais uathoibrithe a úsáideann VManna go coitianta le haghaidh anailíse malware a sheachaint.
Príomh-earraí beir leat
Ba chomhartha luath é fionnachtain na 10 bpacáiste npm mailíseach seo, mar aon leis an gcás speisialta den djs13-fetcher, ar phatrún atá scálaithe i bhfad níos faide ná mar a bhí súil ag aon duine i mí Eanáir 2024.
Chuir an réaltacht seo béim, fiú ansin, ar an ról fíor-riachtanach a bhí ag Seirbhís Rabhaidh Luath XygeniDeartha chun bagairtí féideartha i bpacáistí nua npm a anailísiú agus foláireamh a thabhairt fúthu a luaithe a fhoilsítear iad, léirigh ár seirbhís léim shuntasach chun cinn i gcosaintí cibearshlándála réamhghníomhacha ag an am, agus níor tháinig a loighic ach níos mó i réim de réir mar a d'fhás an méid. Trí bhrath luath a thairiscint ar chomharthaí táscacha mailíseachta, i bhfad chun tosaigh ar standard nósanna imeachta, cumasaímid ár gcustaiméirí a n-éiceachórais bogearraí a chosaint ar insíothlú malware féideartha sula ndéanann sé dochar. Ritheann an cineál seo braite go leanúnach anois: féach torthaí deimhnithe na seachtaine seo inár Achoimre ar Chód Mailíseach.
Caithfidh eagraíochtaí tús áite a thabhairt do chur i bhfeidhm prótacail slándála láidre, ó iniúchtaí rialta cóid go huirlisí braite sofaisticiúla, chun cosaint a dhéanamh i gcoinne na dtaicticí sofaisticiúla a úsáideann naimhde cibearshlándála. Xiginí, fanann muid committiomanta don mhuirear a threorú sa chath leanúnach seo, ag cur an eolais agus na huirlisí riachtanacha ar fáil dár gcomhpháirtithe agus don phobal i gcoitinne chun na bagairtí insídiacha seo a chosc.
Ceisteanna Coitianta
An bhfuil pacáistí npm mailíseacha fós ina bhfadhb atá ag dul i méid in 2026?
Sea, go suntasach. Rinne an post seo doiciméadú ar 10 bpacáiste mailíseach npm a fuarthas thar thrí lá i mí Eanáir 2024. Deimhníonn Mailíseach Cód Achoimre Xygeni anois go bhfuil 100-200+ pacáiste mailíseach ann gach seachtain ar fud npm agus PyPI, rud a léiríonn go bhfuil méadú suntasach tagtha ar na tactics eis-scagtha agus seachanta a sainaithníodh anseo seachas iad a bheith imithe as radharc.
Conas is féidir liom a sheiceáil an bhfuil pacáiste npm mailíseach sula suiteálann mé é?
Fíoraigh stair an chothóra, seiceáil dátaí foilsitheoireachta agus comhaireamh íoslódálacha le haghaidh neamhghnáchaíochtaí, agus bain úsáid as scanadh uathoibrithe a bhratach patrúin eis-scagtha agus iompar seachanta, ní hamháin meaitseálacha CVE aitheanta, ós rud é go raibh formhór na bpacáistí mailíseacha, lena n-áirítear na 10 gcinn atá clúdaithe anseo, úrnua tráth a bhfionnachtana.
Conas is féidir liom a sheiceáil an bhfuil pacáiste npm mailíseach sula suiteálann mé é?
Fíoraigh stair an chothóra, seiceáil dátaí foilsitheoireachta agus comhaireamh íoslódálacha le haghaidh neamhghnáchaíochtaí, agus bain úsáid as scanadh uathoibrithe a bhratach patrúin eis-scagtha agus iompar seachanta, ní hamháin meaitseálacha CVE aitheanta, ós rud é go raibh formhór na bpacáistí mailíseacha cosúil leo siúd sa tuarascáil seo úrnua tráth a bhfionnachtana.
An bhfuil pacáistí npm mailíseacha nua á bhfáil go rialta fós?
Sea. Xygeni's Achoimre ar Chód Mailíseach foilsíonn sé pacáistí npm agus PyPI mailíseacha nua-dheimhnithe gach seachtain; tá na teicnící eis-scagtha agus seachanta VM atá doiciméadaithe sa tuarascáil seo ó 2024 fós coitianta i bpacáistí a aimsítear inniu.




