Pacáistí Mailíseacha 5

Anatamaíocht Pacáistí Mailíseacha: Cad iad na Treochtaí?

Sa chlár roimhe seo, Pacáistí Mailíseacha Foinse Oscailte: An Fhadhb, phléamar cén fáth a raibh na gníomhaithe bagartha chomh díograiseach faoi chomhpháirteanna mailíseacha nua a fhoilsiú nó malware a instealladh sna leaganacha is déanaí de chomhpháirteanna atá ann cheana féin: Ligeann an bonneagar foinse oscailte d’aon duine in áit ar bith cuntas neamhbhuan a chruthú i gclárlann comhpháirteanna (cosúil le NPM, PyPI, Docker Hub nó Visual Studio Marketplace) nó ardán forbartha comhoibríoch (cosúil le GitHub). Gan aon chostas, agus go leor deiseanna chun leas a bhaint as an muinín bhreise a bhíonn ag foirne bogearraí go traidisiúnta ar chomhpháirteanna tríú páirtí. 

Mar thoradh ar an neamhshiméadracht idir cé chomh héasca is atá sé d’ionsaitheoirí malware a dháileadh ag baint úsáide as an mbonneagar atá ar fáil don fhoinse oscailte, agus cé chomh deacair is atá sé d’eagraíochtaí atá ag forbairt bogearraí (gach duine?) gan a bheith ionfhabhtaithe le malware (agus malware a sheachadadh sna bogearraí a dháileann siad do dhaoine eile), sroicheadh ​​​​an marc ceathrú milliún de phacáistí mailíseacha beagnach anuraidh. 

Is fadhb chomh mór sin í seo nach féidir le haon eagraíocht amháin í a réiteach, agus tá an pobal i mbun athfhrámú a dhéanamh ar an bpróiseas foinse oscailte maidir le muinín, prionsabail slán de réir réamhshocraithe agus slán de réir dearaidh, agus saolré na gcomhpháirteanna. Féachfaimid ar na smaointe sin sa chéad chlár eile. Cosaint i gcoinne Pacáistí Mailíseacha Foinse Oscailte: Cad a Oibríonn (Nach Oibríonn).

Cuimhnigh go bhfuilimid ag caint faoi chomhpháirteanna bogearraí a fhreagraíonn don chuid is mó den am. pacáistí bogearraícomhpháirteanna in-athúsáidte pacáilte ionas gur féidir tagairt a dhéanamh dóibh mar spleáchas i léiriú bogearraí, agus suiteáilte le bainisteoir pacáiste nó uirlis tógála. Tabhair faoi deara le do thoil gur féidir an cás seo a leathnú chun an pobal a áireamh íomhánna coimeádáin (a úsáideann amanna rith coimeádán agus ardáin cheolfhoirne cosúil le Kubernetes), agus síntí le huirlisí bogearraí (le haghaidh tógála, uathoibrithe agus imscartha). 

Anseo déanaimid anailís ar an gcaoi a bhfuil sé seo tactic ionsaithe bunaithe ar chomhpháirteanna mailíseacha oibríonn, de réir samplaí san am atá thart agus an méid atá feicthe againn inár n-ardán le haghaidh Rabhadh Luath Malware (MEW). Déanfaimid comhpháirteanna mailíseacha a dhíchóimeáil i ndiminsiúin éagsúla: 

(1) an bealach a roghnaíodh le haghaidh dáilte (an chlárlann a úsáidtear, i gcomhpháirt nua nó atá ann cheana féin, agus an teicníc a úsáidtear chun an leagan comhpháirte foilsithe a ionfhabhtú), (2) conas a ghníomhaítear nó a spreagtar an malware, (3) an t-iompar mailíseach i.e. cad iad na gníomhartha díobhálacha a fheictear agus cad é spreagadh an ionsaitheora, (4) cad iad na teicnící is coitianta le haghaidh doiléire, dul i bhfolach chun gan aird a thabhairt air, gluaiseacht cliathánach, cumarsáid le hóstach ceannais agus rialaithe (C2), etc.; agus (5) na teicnící chun go leor tóir agus muiníne a fháil ionas go mbeidh na híospartaigh ag suiteáil an chomhpháirt sa deireadh.

An Mheicníocht Dáilte Roghnaithe

Breathnaímid ar “torann cúlra"de phacáistí mailíseacha neamhshofaisticiúla a úsáideann typosquatting chun fioscaireacht a dhéanamh ar fhorbróirí neamhaireacha a bhfuil clóscríobh in ainm an phacáiste dá spleáchas. Faigheann go leor pacáistí coitianta sraith de phacáistí a bhfuil ainmneacha comhchosúla orthu agus clóscríobh orthu, agus an t-ionchas ann go ndéanfaidh siad fioscaireacht ar roinnt forbróirí neamhaireacha. 

Úsáideann siad cuntas neamhbhuan, foilsíonn siad grúpa de phacáistí typosquat, cruthaíonn siad ceann eile, agus foilsíonn siad grúpa eile… Le roinnt uathoibrithe agus cruthaitheachta is féidir leo roinnt sofaisticiúlachta a fháil, ach de ghnáth bíonn siad sách simplí. Tugann muid “ go hinmheánach” orthu.ainseabhaitheIs é goid dintiúir an phríomhsprioc, ach ó am go chéile aimsímid bogearraí spyware ag goid cód foinse nó sonraí íogaire amhail faisnéis phearsanta inaitheanta (PII), gabháil gearrthaisce, agus amhras eile.

Ag teacht as an neamhní feicimid comhpháirteanna mailíseacha níos sofaisticiúla, na “siorcanna”. Dírítear mionlach ar ghrúpaí nó eagraíochtaí sonracha, de ghnáth le draenálaithe cripte nó sciméirí gréasáin a ghníomhaítear go coinníollach, b’fhéidir ag leanúint an chur chuige a fheictear sa teagmhas sruth imeachta an t-ualach ionsaithe a dhíchriptiú ach amháin nuair a dhéantar tagairt don phacáiste ó phacáiste sprice. 

Rinneadh anailís ar an meicníocht dáilte sa pháipéar den scoth agus clasaiceach anois, “Bailiúchán Scian an Droim-Shábhálaí: Athbhreithniú ar Ionsaithe ar Shlabhra Soláthair Bogearraí Foinse Oscailte”, rud nach mór a léamh. Is cinnte gur chonaic tú an chairt deas seo cheana: 

pacáistí mailíseacha

Rinneadh iniúchadh ar gach bealach, lena n-áirítear pacáistí nua agus atá ann cheana féin; tionchar a imirt ar an gcód foinse, an córas tógála, nó an chomhpháirt phacáistithe féin; dintiúir goidte nó innealtóireacht shóisialta a úsáid; cuntais agus stórtha tréigthe a fhuadach nó cinn atá cothabháilte a nimhiú. Fuair ​​​​roinnt ionsaithe ainmneacha (Taifeadadh, Mearbhall Spleáchais, Mearbhall Follasach, Repo-jacking. srl.) agus pléadh iad cheana féin in áit eile. 

Cad faoi na clárlanna a roghnaíodh?

Leanann NPM de bheith i gceannas ar líon iomlán na bpacáistí mailíseacha, ach chonaiceamar borradh ag tosú i mbliana ar PyPI. Is éiceachóras coitianta é Python le haghaidh eolaíocht sonraí agus foghlama meaisín. Déanta na fírinne, tá dlús na malware níos airde anois i PyPI ná i NPM. 

Conas a spreagtar an malware

Ní spreagtar pacáistí mailíseacha le linn suiteála ach i 4 as 10 gcás (le blianta beaga anuas bhí sé gar do 6 as 10). Ritheann an chuid eile iompar mailíseach ag am rite, agus spreagtar 1 as 100 agus tástálacha á reáchtáil. Is cosúil go bhfuil a fhios ag na naimhde gur díchumasaíodh forghníomhú neamhrialaithe scripteanna suiteála i go leor áiteanna.

Cad atá á fháil ag na drochdhaoine?

Liostóimid na catagóirí iompair mailíseacha, agus an ceann is mó tóir ar dtús. Tabhair faoi deara le do thoil go bhféadfadh an tionchar a bheith sách difriúil: a cuimilteoir Tá sé millteach go righin, ach níl sé coitianta agus ní fhacthas é ach i gcúpla cás, a bhain le feachtais chibearchogaidh spriocdhírithe nó hacktivism brúidiúil. Tá na catagóirí seo a leanas sách coitianta:

  • InfoStealer / Drainer DintiúirIs iad na hionsaithe neamhsofaisticiúla is minice, os cionn 90% de na hionsaithe, ná gadaithe simplí a bhíonn ag lorg dintiúir cosúil le pasfhocail, comharthaí rochtana, eochracha API, agus eochracha príobháideacha (le haghaidh SSH agus a leithéid). Is dócha gurb é an ceann is simplí le scríobh (chomh maith le cuimleoirí?). Liostaíonn siad comhaid/eolairí aitheanta agus foinsí eile (m.sh. eochracha clárlainne), pacálann siad an t-ábhar, agus seolann siad na sonraí sin chuig freastalaí C2. Tá an smaoineamh simplí: “Foilsím goid le haghaidh dintiúir fioscaireachta, ionas gur féidir liom na dintiúir a úsáid níos déanaí chun ionsaí dírithe a sheoladh”. 

Is gnách go mbíonn an líonrú C2 a breathnaíodh saor agus salach, cosúil le bealaí Telegram nó uirlisí tolláin cosúil le ngrok (go minic i bhfoirm seachfhreastalaithe droim ar ais a nochtar trí IPanna imeachta VPN). Tá na céadta (!) féidearthachtaí ann, agus go leor tionscadal GitHub faoin ábhar faoi ghoid pasfhocalIs annamh a bhíonn speisialtóireachtaí cosúil le logálaithe eochracha i gcás pacáistí mailíseacha agus íomhánna coimeádán, ach is minice a bhíonn siad le fáil i síntí uirlisí, áit a bhfuiltear ag súil le hidirghníomhaíocht úsáideora.

  • Braiteoir / ÍoslódálaíAn dara ceann is mó tóir, agus is gnách go dtagann sé ar dtús i measc ionsaithe ilchéime. Bíonn braiteoirí (más rud é go bhfuil an t-ualach mailíseach san áireamh sa phacáiste) nó íoslódálaithe (íoslódáiltear an t-ualach ó phointe deiridh atá faoi smacht an ionsaitheora) ag níos mó ná ceann amháin as gach triúr de na comhpháirteanna mailíseacha. Is minic gur malairt dénártha malware aitheanta an t-ualach, agus rithtear é agus uaireanta leanann sé air, chun doirse cúil, spyware, draenálaithe cripte, agus cásanna úsáide eile a shuiteáil. Tosaíonn an t-ualach a íoslódáiltear nó a imscartar ionsaí dara céim leis an gcumhacht go léir a sholáthraíonn dénártha malware atá ann cheana féin. Is féidir na dénártha a dháileadh laistigh den phacáiste, agus is minic a chuirtear i bhfolach iad mar íomhánna nó mar chineálacha comhaid atá ceaptha a bheith neamhdhíobhálach, chun braite a sheachaint agus tú ag nascadh le suíomhanna gan choinne. 
  • Goideoirí/Mianadóirí CryptocurrencyTá naimhde atá spreagtha ag airgeadas sásta do shócmhainní scamall a úsáid chun criptemhianadóirí a rith (braitheann siad fiú an bhfuil siad ag rith i meaisín fíorúil scamall). Is cuma leo faoin... cóimheas brabúis íseal de $1 as gach $53 a ghearrtar ar an íospartach as an mbonneagar scamall goidte. B’fhéidir nach mbeadh íospartaigh ar an eolas faoi seo go dtí go bhfaighidh siad bille gan choinne. Ar ámharaí an tsaoil, tagann agus imíonn sé seo. Criptíogair Tagann feachtais i bpacáistí mailíseacha chun cinn ó am go ham agus imíonn siad as a chéile ansin, ag fioscaireacht d’úsáideoirí sparán nó ag díriú ar an soláthraí sparán sa deireadh, mar atá sa Ionsaí Ledger.   

Iompraíochtaí eile, amhail imscaradh a backdoor le haghaidh forghníomhú cód iargúlta trí bhlaosc droim ar ais a oscailt, is lú go minic anois ná mar a bhí san am atá thart. Mar shampla, an 123rf_contributor_web osclaítear an pacáiste (baineadh den chlárlann anois) gan aon cheilt sliogán droim ar ais cóipeáilte agus greamaithe ón Bileog Cheat Shell Droim ar Ais:

pacáistí mailíseacha 2
Breathnaíodh cineálacha pacáistí mailíseacha i rith na seachtaine 24-30 Meitheamh 2024.

Chomh maith le comhpháirteanna dlisteanacha agus mailíseacha, tá roinnt mí-úsáidí feicthe againn, lena n-áirítear:

Pacáistí turscair

Tá na mílte pacáiste beag ann, den chuid is mó i NPM, gan aon bhogearraí mailíseacha ach ag gealladh tuilleamh éasca, ola nathair, naisc chuig tairiscintí Viagra, agus a leithéid. Foilsíonn cúpla úsáideoir spam den sórt sin agus tógann siad go leor bandaleithead ón gclárlann. Rinne gníomhaí(í) eile, b'fhéidir ón Indinéis, iarracht leas a bhaint as trí ag mí-úsáid an taeRank atá beartaithe chun cúiteamh a thabhairt d’fhorbróirí foinse oscailte, trí na mílte pacáiste NPM idirghaolmhara a chruthú le stórtha bréige GitHub gaolmhara. Is sárú soiléir ar na téarmaí úsáide é seo.

Luach fabhtanna agus calaois taighde slándála

 Nuair a chuireann pacáiste síos air féin mar rud atá ag scagadh sonraí chun críocha maithe, amhail lochtanna slándála a bhrath le haghaidh clár fabht-bhuntais nó taighde a dhéanamh ar ghnéithe áirithe den éiceachóras. Tá na mílte pacáiste feicthe againn sa chatagóir seo, a thugann sonraí aitheantais ach nach bhfuil ró-íogair chuig seoladh Burp Collaborator ó PortSwigger (m.sh. óstach i bhfearann ​​oastify.com). Thugamar faoi deara go minic cóipeanna den Mearbhall Spleáchais cruthúnas coincheapa le Alex Birsan, cosúil leis an aurora-webmail-pro pacáiste (baineadh den chlárlann), a ritheann an cód gránna seo sa script réamhshuiteála:

Agus bhí “Seo Cruthúnas Coincheapa ar Ionsaí Mearbhall Spleáchais Shimplí"cur síos séanadh sa pacáiste.jsonIs sárú soiléir ar théarmaí na seirbhíse é seo, fiú gan aon intinn mhailíseach. 

Dea-scéal ar bith? Ní fhacamar (go fóill) ionsaithe ransomware a dhéantar trí chomhpháirteanna mailíseacha. Ar chúiseanna anaithnide, is cosúil gur fearr le coirpigh chibearshlándála meicníochtaí seachadta físchóipeála ríomhphoist níos traidisiúnta, bunaithe ar RDP, agus íoslódálacha tiomáinte. 

Teicnící Breise a Breathnaíodh 

pacáistí mailíseacha 3

Baineadh úsáid as go leor teicnící le haghaidh buanseasmhachta, seachaint chosanta, bailiú faisnéise, cumarsáide le hóstach ceannais agus rialaithe, agus eis-scagtha. 

Marthanacht i gcomhpháirteanna mailíseacha trí úsáid a bhaint as na gnéithe buanseasmhachta i malware dénártha dara céim, ach uaireanta bíonn an t-iompar suite i gcód an phacáiste, agus is iad tascanna sceidealaithe agus athruithe i gclárlann Windows is coitianta. 

Dífhostú coitianta, ach gan mórán sofaisticiúlachta. An chuid is mó de na pacáistí typosquatting (cuimhnigh ar an “ainseabhaithe"?) ní úsáideann siad doiléiriú ar chor ar bith; úsáideann go leor cinn shuntasacha (ionchódú base64/heicsidheachúlach nó cifir ionadaíochta cosúil le rot13) nó úsáideann siad doiléirithe cóid agus íoslaghdú atá ar fáil, rud is féidir a aisiompú go héasca leis an uirlisí cearta. Ní dhéanann ach na "siorcanna" fíor-dhoiléiriú crua, atá deacair a aisiompú.

B’fhéidir go gcuirfeadh doiléiriú an t-ionsaí i bhfolach, ach cén fáth a mbeadh gá cód i gcomhpháirt foinse oscailte a chur i bhfolach? An bhfuil fianaise ann go gcaithfear rud éigin a cheilt ón radharc? Fuaireamar go leor cásanna de phacáistí neamh-mhailíseacha a úsáideann doiléiriú chun maoin intleachtúil a chosaint, rud atá contrártha le “foinse oscailte”. Is féidir doiléiriú a úsáid mar fhianaise ar bhogearraí mailíseacha, ach níl sé cinntitheach. Tá sé deacair é a dhí-dhoiléiriú freisin. 

Imghabháil ó rialuithe cosanta glacann siad le teicnící simplí. Is minic a bhíonn cód mailíseach cosanta i déan iarracht … gabh bloic a dhéanann neamhaird d’aon eisceachtaí, mar sin ní thaispeántar gníomhaíocht neamhghnácha sna logaí. Is annamh a fhíoraítear an timpeallacht (ag rith i meaisín fíorúil nó i gcoimeádán), mura bhfuil malware dírithe ar eagraíocht nó timpeallacht ar leith.

Teicníc eile a chonacthas chun seachaint braite ab ea comhaid dhénártha a cheilt in íomhánna agus i gcomhaid PDF (cineál steganagrafaíochta).

Ós rud é gurb iad na comhpháirteanna mailíseacha is coitianta ná goideoirí faisnéise, bailiú sonraí tá sé riachtanach. Déantar rúin (pasfhocail, comharthaí rochtana, eochracha API, eochracha cripteagrafacha) a scanadh go rialta i gcomhaid loga, in athróga comhshaoil, agus fiú sa ghearrthaisce (rud a fheictear le tróiaigh bhaincéireachta agus le goid cripte). Is coitianta freisin eis-scagadh cód foinse, toisc go ndéantar suiteáil an phacáiste go minic i nód forbartha ina bhféadfaí stórtha git inmheánacha a chlónáil. Tá pacáistí feicthe againn ag liostú eolairí agus stórtha git á lorg. Is coitianta go leor suíomhanna cosúil le .env, private.pem, settings.py, app.js, nó application.properties a lorg.

Is gníomh eile a úsáidtear go forleathan é eis-shíothlú. Ní dhéanann ach mionlach de na pacáistí mailíseacha iarracht fiú ceann scríbe na sonraí eastósctha a cheilt. Bealaí Telegram agus tolláin cosúil le ngrok a úsáidtear go minic. Agus tá go leor acu ann fearainn atá ar an liosta bán de ghnáth a úsáidtear le haghaidh eis-scagtha

Bhí teicnící eile, amhail ardú pribhléide nó gluaiseacht cliathánach, níos neamhchoitianta. 

Ag Gnóthú Coitiantachta agus Muiníne

Samhlaigh cladhaire teicneolaíochta le rud mailíseach marfach réamhdhéanta ag fiafraí díot féin: “Conas is féidir liom an píosa cacamas seo a dhéanamh iontaofa do na hamadáin gan choinne sin?”. 

Aistríonn sé sin go conas an iontráil a dhéanamh don chomhpháirt mailíseach chun go leor réaltaí / forcanna (le haghaidh tóir) a thaispeáint, móide leaganacha / saincheisteanna agus pull requests (le haghaidh gníomhaíochta). Is é an smaoineamh tóir bhréige (réaltaí) agus cleithiúnaithe a fháil, agus cuma mhealltach a chruthú maidir le hábharthacht agus cothabháil. 

Ní dhéanann an clárlann seiceáil an bhfuil an t-ábhar i dtionscadal GitHub agus an t-ábhar sa phacáiste ag teacht le chéile.Is saincheist aitheanta í seo i slabhra soláthair bogearraí. Is poill mhóra iad na clárlanna poiblí a shlogann gach rud a chaitear orthu. Is féidir leat aon stórlann a nascadh. 

pacáistí mailíseacha 4
Dáileadh fianaise i malware féideartha i rith na seachtaine 24-30 Meitheamh 2024.

Má dhéanann an pacáiste mailíseach botún clóscríofa i gceann coitianta, tá sin éasca: níl le déanamh ach tagairt a dhéanamh don stórlann GitHub atá ann cheana féin sa léiriú spleáchais a úsáidtear chun an pacáiste a chruthú agus é a fhoilsiú sa chlárlann. I gcás pacáistí nua ar stórlann GitHub bréige, b’fhéidir go mbeidh níos mó cruthaitheachta ag teastáil uait, b’fhéidir bréige a chruthú. réalta-fhéachaint/forcadh Cuntais GitHub trí scriptiú.

Agus má tá ábhar do phacáiste réasúnta cosúil leis an stór, cuir cúpla athrú dea-dheartha anseo agus ansiúd… Is féidir leat do bhogearraí mailíseacha a instealladh i bpacáiste nua atá cosúil le ceann coitianta ag tagairt do stór an cheann atá ann cheana féin, agus fanacht leis na botúin chló. Má leomhann aon duine ábhar an tarball phacáiste a chur i gcomparáid leis an ábhar ón stór GitHub, d’fhéadfaí na difríochtaí ag pointí insteallta na mbogearraí a chailleadh go héasca. Tá an cur chuige seo feicthe againn go leor uaireanta cheana. 

Bheadh ​​fáilte roimh mheicníocht a chuirfeadh ar chumas comhpháirte ráiteas frith-tampála a dhéanamh faoi bhunús, conas a tógadh an pacáiste, cé na foinsí a bhí ann, agus cé a rinne é. Ach is scéal eile ar fad é sin. 

An malware comhpháirt X é?

An bhfuil bunachar sonraí (cuimsitheach) de phacáistí mailíseacha ann? Níl. Sanntar ID CVE do leochaileachtaí foinse oscailte, ach ní thugtar ceann ach do roinnt bheag pacáistí mailíseacha (go háirithe iad siúd a bhíonn sna ceannlínte). Is é an CWE do phacáistí mailíseacha ná... CWE-506 (cód mailíseach leabaithe). 

Ní dhéanann na huirlisí malware is gnách (VirusTotal, MalwareBazaar, SOREL-20M…) forálacha sonracha do chomhpháirteanna mailíseacha. Bheadh ​​fáilte roimh sin!

Tá bunachair shonraí agus tacair sonraí samplacha taighde ann le haghaidh anailíse (úsáidimid cúpla ceann acu), ach ní dhéantar iontrálacha a nuashonrú ach amháin nuair a bhíonn an pacáiste mailíseach ar eolas, rud a bhíonn rómhall go minic. Más spéis leat é, an OpenSSF Pacáistí Mailíseacha is tús deas é.

Sa chéad phost eile, pléifimid conas a fhios a bheith againn an bhfuil pacáiste áirithe mailíseach. Milleadh eolais: tá, tá bealaí ann chun comhpháirteanna mailíseacha a sheiceáil go luath le linn na fuinneoige nochta, sula mbaintear comhpháirt mailíseach aitheanta sa chlárlann.

Tuilleadh léitheoireachta

Sa chéad eipeasóid eile “Cosaint i gcoinne Pacáistí Mailíseacha Foinse Oscailte: Cad a Oibríonn (Nach Oibríonn)" Pléifimid na rudaí ba chóir agus nár chóir a dhéanamh maidir le slándáil foinse oscailte. Bíonn tuiscint ag formhór na ngairmithe atá feasach ar shlándáil maidir le conas déileáil leis an mbagairt seo, ach tá míthuiscintí flúirseach ann. 

Déanfaimid athbhreithniú ar an gcúis go bhfuil na smaointe seo mícheart, agus ar an gcaoi a bhfuil na míthuiscintí sin ag cur le tóir an mheicníocht ionsaithe seo, agus leis an riosca ollmhór atá ag eagraíochtaí. Ansin, leanfaimid orainn leis an méid a oibríonn, agus cé acu an iarracht agus na hacmhainní atá i gceist. 

Chomh maith leis sin, táimid chun postáil a dhéanamh faoi éabhlóid pacáistí mailíseacha i dtéarmaí a n-intinne, a meicníocht insteallta, agus a dteicnící ionsaithe.

Fanacht tiúnta!

tagairtí

Pacáistí Mailíseacha Foinse Oscailte: An Fhadhb

Cosaint i gcoinne Pacáistí Mailíseacha OSS: Cad a Oibríonn (Nach Oibríonn)

uirlisí-sca-uirlisí-bogearraí-anailíse-comhdhéanamh
Tabhair tosaíocht do rioscaí bogearraí, déan iad a leigheas agus a dhaingniú
Faigh do Chuntas Saor in Aisce.
Níl aon chárta creidmheasa ag teastáil.

Daingnigh do Fhorbairt agus do Sheachadadh Bogearraí

le Sraith Táirgí Xygeni