દૂષિત પેકેજો 5

દૂષિત પેકેજોનું શરીરરચના: વલણો શું છે?

સામગ્રીનું કોષ્ટક

અવશ્ય વાંચવા જેવી પોસ્ટ્સ

રસપ્રદ નવીનતમ પોસ્ટ્સ

પાછલા એપિસોડમાં, ઓપન સોર્સ દૂષિત પેકેજો: સમસ્યા, અમે ચર્ચા કરી કે ધમકી આપનારા કલાકારો આટલા નવા દૂષિત ઘટકો પ્રકાશિત કરવા અથવા હાલના ઘટકોના નવીનતમ સંસ્કરણોમાં માલવેર દાખલ કરવા માટે ઉત્સાહી: ઓપન સોર્સ ઇન્ફ્રાસ્ટ્રક્ચર કોઈપણને ગમે ત્યાં ક્ષણિક એકાઉન્ટ બનાવવાની મંજૂરી આપે છે. કમ્પોનન્ટ રજિસ્ટ્રી (જેમ કે NPM, PyPI, ડોકર હબ અથવા વિઝ્યુઅલ સ્ટુડિયો માર્કેટપ્લેસ) અથવા સહયોગી વિકાસ પ્લેટફોર્મ (જેમ કે GitHub) માં. શૂન્ય ખર્ચ, અને સોફ્ટવેર ટીમો પરંપરાગત રીતે તૃતીય-પક્ષ ઘટકો પર જે વધારાનો વિશ્વાસ ધરાવે છે તેનો લાભ લેવા માટે ઘણી તકો. 

ઓપન સોર્સ માટે ઉપલબ્ધ ઇન્ફ્રાસ્ટ્રક્ચરનો ઉપયોગ કરીને હુમલાખોરો માટે માલવેરનું વિતરણ કરવું કેટલું સરળ છે અને સોફ્ટવેર વિકસાવતી સંસ્થાઓ (દરેકને?) માટે માલવેરથી ચેપ લાગવાનું ટાળવું (અને તેઓ જે સોફ્ટવેર અન્ય લોકો માટે વિતરિત કરે છે તેમાં માલવેર પહોંચાડવું) કેટલું મુશ્કેલ છે તે વચ્ચેની અસમપ્રમાણતા, ગયા વર્ષે દૂષિત પેકેજોની સંખ્યા લગભગ પચાસ મિલિયન સુધી પહોંચી ગઈ. 

આ એટલી ગંભીર સમસ્યા છે કે કોઈ એક સંસ્થા તેને હલ કરી શકતી નથી, અને સમુદાય ટ્રસ્ટ, સિક્યોર-બાય-ડિફૉલ્ટ અને સિક્યોર-બાય-ડિઝાઇન સિદ્ધાંતો અને ઘટકોના જીવનચક્ર સંબંધિત ઓપન સોર્સ પ્રક્રિયાને ફરીથી બનાવવાની પ્રક્રિયામાં છે. આપણે આગામી એપિસોડમાં આવા વિચારો પર એક નજર નાખીશું. ઓપન સોર્સ દૂષિત પેકેજો સામે રક્ષણ: શું કામ કરે છે (નથી).

યાદ રાખો કે આપણે એવા સોફ્ટવેર ઘટકો વિશે વાત કરી રહ્યા છીએ જે મોટાભાગે અનુરૂપ હોય છે સ softwareફ્ટવેર પેકેજો: ફરીથી વાપરી શકાય તેવા ઘટકો પેક કરવામાં આવ્યા છે જેથી તેમને સોફ્ટવેર મેનિફેસ્ટમાં ડિપેન્ડન્સી તરીકે સંદર્ભિત કરી શકાય, અને પેકેજ મેનેજર અથવા બિલ્ડ ટૂલ સાથે ઇન્સ્ટોલ કરી શકાય. કૃપા કરીને નોંધ લો કે આ કેસને જાહેરમાં શામેલ કરવા માટે વિસ્તૃત કરી શકાય છે કન્ટેનર છબીઓ (કન્ટેનર રનટાઇમ અને કુબર્નેટ્સ જેવા ઓર્કેસ્ટ્રેશન પ્લેટફોર્મ દ્વારા ઉપયોગમાં લેવાય છે), અને સોફ્ટવેર ટૂલ્સના એક્સટેન્શન (નિર્માણ, ઓટોમેશન અને જમાવટ માટે). 

અહીં આપણે વિશ્લેષણ કરીએ છીએ કે આ કેવી રીતે દૂષિત ઘટકો પર આધારિત હુમલો યુક્તિ ભૂતકાળના ઉદાહરણો અને માલવેર અર્લી વોર્નિંગ માટેના અમારા પ્લેટફોર્મમાં આપણે જે જોયું છે તેના આધારે કાર્ય કરે છે (MEW). અમે દૂષિત ઘટકોનું વિવિધ પરિમાણોમાં વિશ્લેષણ કરીશું: 

(૧) વિતરણ માટે પસંદ કરેલી રીત (નવા અથવા હાલના ઘટકમાં વપરાયેલી રજિસ્ટ્રી, અને પ્રકાશિત ઘટક સંસ્કરણને ચેપ લગાડવા માટે ઉપયોગમાં લેવાતી તકનીક), (2) માલવેર કેવી રીતે સક્રિય અથવા ટ્રિગર થાય છે, (3) દુર્ભાવનાપૂર્ણ વર્તન એટલે કે કઈ હાનિકારક ક્રિયાઓ જોવા મળે છે અને હુમલાખોરની પ્રેરણા શું છે, (4) ગુપ્તતા માટે કઈ તકનીકો સામાન્ય છે, કોઈનું ધ્યાન ન જાય તે માટે છુપાવવી, બાજુની ગતિવિધિ, કમાન્ડ અને કંટ્રોલ (C2) હોસ્ટ્સ સાથે વાતચીત, વગેરે; અને (5) પૂરતી લોકપ્રિયતા અને વિશ્વાસ મેળવવા માટેની તકનીકો જેથી પીડિતો ઘટક ઇન્સ્ટોલ કરે.

પસંદ કરેલ વિતરણ પદ્ધતિ

આપણે અવલોકન કરીએ છીએ કે "પાછળનો ઘોંઘાટ"ટાઈપોસ્ક્વેટિંગનો ઉપયોગ કરીને અવિચારી વિકાસકર્તાઓને તેમના નિર્ભરતા માટે પેકેજ નામમાં ટાઈપો સાથે ફિશ કરવા માટે અસંસ્કારી દૂષિત પેકેજો. ઘણા લોકપ્રિય પેકેજોને ટાઇપો સાથે સમાન નામવાળા પેકેજોનો આડશ મળે છે, એવી અપેક્ષા સાથે કે તેઓ કેટલાક અવિચારી વિકાસકર્તાઓને ફિશ કરશે. 

તેઓ એક ક્ષણિક એકાઉન્ટનો ઉપયોગ કરે છે, ટાઇપોસ્ક્વેટ પેકેજોનો એક જૂથ પ્રકાશિત કરે છે, બીજું બનાવે છે, અને બીજું જૂથ પ્રકાશિત કરે છે... કેટલાક ઓટોમેશન અને ચાતુર્યનો ઉપયોગ કરીને તેઓ થોડી સુસંસ્કૃતતા મેળવી શકે છે, પરંતુ સામાન્ય રીતે તે ખૂબ જ તુચ્છ હોય છે. અમે આંતરિક રીતે તેમને "એન્કોવીઝ". ઓળખપત્રોની ચોરી એ મુખ્ય ધ્યેય છે, પરંતુ ક્યારેક ક્યારેક આપણે સ્પાયવેર દ્વારા સોર્સ કોડ અથવા વ્યક્તિગત રીતે ઓળખી શકાય તેવી માહિતી (PII), ક્લિપબોર્ડ કેપ્ચર અને અન્ય શંકાઓ જેવા સંવેદનશીલ ડેટાને બહાર કાઢતા જોવા મળે છે.

અચાનક આપણે વધુ સુસંસ્કૃત દૂષિત ઘટકો, "શાર્ક" જોઈએ છીએ. લઘુમતી ચોક્કસ જૂથો અથવા સંગઠનોને લક્ષ્ય બનાવે છે, સામાન્ય રીતે ક્રિપ્ટો ડ્રેઇનર્સ અથવા વેબ સ્કિમર્સ સાથે જે શરતી રીતે સક્રિય થાય છે, કદાચ આમાં જોવા મળતા અભિગમને અનુસરીને. ઘટના-પ્રવાહની ઘટના જ્યારે પેકેજ લક્ષ્ય પેકેજમાંથી સંદર્ભિત કરવામાં આવે ત્યારે જ હુમલાના પેલોડને ડિક્રિપ્ટ કરવાનો. 

વિતરણ પદ્ધતિનું વિશ્લેષણ ઉત્તમ અને હવે ક્લાસિક પેપરમાં કરવામાં આવ્યું હતું, “બેકસ્ટેબરનો છરી સંગ્રહ: ઓપન સોર્સ સોફ્ટવેર સપ્લાય ચેઇન હુમલાઓની સમીક્ષા", જે વાંચવા જ જોઈએ. ચોક્કસ તમે આ સરસ ચાર્ટ પહેલા જોયો હશે: 

દૂષિત પેકેજો

નવા અને હાલના પેકેજો સહિત તમામ રસ્તાઓની શોધખોળ કરવામાં આવી હતી; સોર્સ કોડ, બિલ્ડ સિસ્ટમ અથવા પેકેજ્ડ ઘટકને અસર કરવી; ચોરાયેલા ઓળખપત્રોનો ઉપયોગ કરવો અથવા સોશિયલ એન્જિનિયરિંગ; ત્યજી દેવાયેલા એકાઉન્ટ્સ અને રિપોઝીટરીઝનું હાઇજેક કરવું અથવા જાળવી રાખેલા એકાઉન્ટ્સને ઝેર આપવું. કેટલાક હુમલાઓને નામો મળ્યા (ટાઇપોસ્ક્વેટીંગ, નિર્ભરતા મૂંઝવણ, મેનિફેસ્ટ મૂંઝવણ, રેપો-જેકિંગ. વગેરે) અને પહેલાથી જ અન્યત્ર ચર્ચા થઈ ચૂકી છે. 

પસંદ કરાયેલી રજિસ્ટ્રીઓનું શું?

દૂષિત પેકેજોની કુલ સંખ્યામાં NPM આગળ રહેવાનું ચાલુ રાખે છે, પરંતુ આ વર્ષથી PyPI પર તેમાં વધારો જોવા મળ્યો છે. પાયથોન ડેટા સાયન્સ અને મશીન લર્નિંગ માટે એક લોકપ્રિય ઇકોસિસ્ટમ છે. હકીકતમાં, માલવેરની ઘનતા હવે NPM કરતા PyPI માં વધારે છે. 

માલવેર કેવી રીતે ટ્રિગર થાય છે

ઇન્સ્ટોલેશન દરમિયાન દૂષિત પેકેજો 10 માંથી ફક્ત 4 કિસ્સાઓમાં ટ્રિગર થાય છે (તાજેતરના વર્ષોમાં તે 10 માંથી 6 ની નજીક હતું). બાકીના રનટાઇમ પર દૂષિત વર્તણૂક ચલાવે છે, પરીક્ષણો ચલાવતી વખતે 100 માંથી 1 ટ્રિગર થાય છે. વિરોધીઓ જાણે છે કે ઘણી જગ્યાએ ઇન્સ્ટોલેશન સ્ક્રિપ્ટોનું અનિયંત્રિત અમલ અક્ષમ કરવામાં આવ્યું હતું.

ખરાબ લોકોને શું મળી રહ્યું છે?

અમે દુર્ભાવનાપૂર્ણ વર્તણૂક શ્રેણીઓની યાદી આપીશું, જેમાં સૌથી વધુ લોકપ્રિય શ્રેણીઓ પહેલા હશે. કૃપા કરીને નોંધ લો કે અસર તદ્દન અલગ હોઈ શકે છે: a વાઇપર હઠીલા વિનાશક છે, પરંતુ તે સામાન્ય નથી અને લક્ષિત સાયબર યુદ્ધ ઝુંબેશ અથવા ક્રૂર હેકટીવિઝમ સંબંધિત થોડા કિસ્સાઓમાં જ જોવા મળ્યું હતું. નીચેની શ્રેણીઓ ખૂબ સામાન્ય છે:

  • ઇન્ફોસ્ટીલર / ઓળખપત્ર ડ્રેનર. અત્યાર સુધીમાં સૌથી વધુ વારંવાર, 90% થી વધુ અત્યાધુનિક હુમલાઓ સરળ ચોરી કરનારાઓ છે જે મુખ્યત્વે પાસવર્ડ્સ, એક્સેસ ટોકન્સ, API કી અને ખાનગી કી (SSH અને તેના જેવા) જેવા ઓળખપત્રો શોધે છે. તે લખવા માટે કદાચ સૌથી સરળ છે (વાઇપર્સ સાથે?). તેઓ જાણીતી ફાઇલો/ડિરેક્ટરીઓ અને અન્ય સ્ત્રોતો (દા.ત. રજિસ્ટ્રી કી) ની ગણતરી કરે છે, સામગ્રીનું પેકેજ કરે છે અને તે ડેટા C2 સર્વરને મોકલે છે. વિચાર સરળ છે: "હું ફિશિંગ ઓળખપત્રો માટે એક ચોરી કરનાર પ્રકાશિત કરું છું, જેથી હું પછીથી નિર્દેશિત હુમલો શરૂ કરવા માટે ઓળખપત્રોનો ઉપયોગ કરી શકું". 

જોવા મળતું C2 નેટવર્કિંગ સામાન્ય રીતે ટેલિગ્રામ ચેનલોની જેમ સસ્તું અને ગંદુ હોય છે અથવા ngrok જેવા ટનલિંગ સાધનો (ઘણીવાર VPN ઇગ્રેસ આઇપી દ્વારા ખુલ્લા રિવર્સ પ્રોક્સીના સ્વરૂપમાં). સેંકડો (!) શક્યતાઓ છે, જેમાં ઘણા GitHub પ્રોજેક્ટ્સ છે જે પાસવર્ડ ચોરી કરનાર વિષય. કીલોગર્સ જેવી વિશેષતાઓ દૂષિત પેકેજો અને કન્ટેનર છબીઓ માટે દુર્લભ છે, પરંતુ ટૂલ એક્સટેન્શનમાં વધુ વારંવાર જોવા મળે છે, જ્યાં વપરાશકર્તાની ક્રિયાપ્રતિક્રિયા અપેક્ષિત છે.

  • ડ્રોપર / ડાઉનલોડર. લોકપ્રિયતામાં બીજો ક્રમ, સામાન્ય રીતે મલ્ટી-સ્ટેજ હુમલાઓમાં પ્રથમ આવે છે. ત્રણમાંથી એક દૂષિત ઘટકોમાં ડ્રોપર્સ (જો દૂષિત પેલોડ પેકેજમાં શામેલ હોય તો) અથવા ડાઉનલોડર્સ (પેલોડ હુમલાખોરના નિયંત્રણ હેઠળના એન્ડપોઇન્ટમાંથી ડાઉનલોડ કરવામાં આવે છે) હોય છે. પેલોડ ઘણીવાર જાણીતો બાઈનરી માલવેર વેરિઅન્ટ હોય છે, અને તે બેકડોર્સ, સ્પાયવેર, ક્રિપ્ટો ડ્રેઇનર્સ અને અન્ય ઉપયોગના કેસોમાં ઇન્સ્ટોલ કરવા માટે ચલાવવામાં આવે છે અને ક્યારેક ચાલુ રહે છે. ડાઉનલોડ કરેલ અથવા ડિપ્લોય કરેલ પેલોડ હાલના માલવેર બાઈનરી દ્વારા પૂરી પાડવામાં આવતી બધી શક્તિ સાથે બીજા તબક્કાનો હુમલો શરૂ કરે છે. બાઈનરીઓને પેકેજમાં વિતરિત કરી શકાય છે, ઘણીવાર છબીઓ અથવા માનવામાં આવે છે કે નિર્દોષ ફાઇલ પ્રકારો તરીકે માસ્કરેડ કરવામાં આવે છે, જેથી અણધારી સાઇટ્સ સાથે કનેક્ટ કરતી વખતે શોધ ટાળી શકાય. 
  • ક્રિપ્ટોકરન્સી ચોરી કરનારા / ખાણિયો. નાણાકીય રીતે પ્રેરિત વિરોધીઓ ક્રિપ્ટોમાઇનર્સ ચલાવવા માટે તમારી ક્લાઉડ સંપત્તિનો ઉપયોગ કરવા તૈયાર છે (તેઓ ક્લાઉડ VM માં ચાલી રહ્યા છે કે કેમ તે પણ શોધી કાઢે છે). તેમને કોઈ પરવા નથી. ઓછો નફો ગુણોત્તર ચોરાયેલા ક્લાઉડ ઇન્ફ્રાસ્ટ્રક્ચર માટે પીડિત પાસેથી વસૂલવામાં આવતા દરેક $53 માટે $1. પીડિતોને અણધાર્યું બિલ ન મળે ત્યાં સુધી તેઓ આ વાતની જાણ નહીં કરે. સદનસીબે, આ આવે છે અને જાય છે. ક્રિપ્ટોજેકિંગ દૂષિત પેકેજોમાં ઝુંબેશ ક્યારેક પોપ અપ થાય છે અને પછી અદૃશ્ય થઈ જાય છે, વોલેટ વપરાશકર્તાઓ માટે ફિશિંગ કરે છે અથવા આખરે વોલેટ પ્રદાતાને લક્ષ્ય બનાવે છે, જેમ કે ખાતાવહી હુમલો.   

અન્ય વર્તણૂકો, જેમ કે ગુપ્ત રિમોટ કોડ એક્ઝેક્યુશન માટે રિવર્સ શેલ ખોલીને હવે ભૂતકાળ કરતાં ઓછું વારંવાર થાય છે. ઉદાહરણ તરીકે, ૧૨૩આરએફ_કન્ટ્રીબ્યુટર_વેબ પેકેજ (હવે રજિસ્ટ્રીમાંથી દૂર કરવામાં આવ્યું છે) કોઈપણ અસ્પષ્ટતા વિના ખુલે છે, એક રિવર્સ શેલ જેમાંથી કોપી અને પેસ્ટ કરવામાં આવે છે રિવર્સ શેલ ચીટ શીટ:

દૂષિત પેકેજો 2
24-30 જૂન 2024 ના અઠવાડિયા દરમિયાન દૂષિત પેકેજ પ્રકારો જોવા મળ્યા હતા.

કાયદેસર અને દૂષિત ઘટકો ઉપરાંત, અમે ઘણા દુરુપયોગ જોયા છે, જેમાં શામેલ છે:

સ્પામ પેકેજો

હજારો નાના પેકેજો છે, મોટાભાગે NPM માં, જેમાં કોઈ માલવેર નથી પણ સરળ કમાણીનું વચન આપે છે, સાપનું તેલ, વાયગ્રા ઓફરિંગની લિંક્સ, અને તે બધું. થોડા વપરાશકર્તાઓ આવા સ્પામ પ્રકાશિત કરે છે અને રજિસ્ટ્રીમાંથી ઘણી બધી બેન્ડવિડ્થ લે છે. ઇન્ડોનેશિયાના અન્ય એક અભિનેતા(ઓ) એ આ રીતે લાભ મેળવવાનો પ્રયાસ કર્યો હતો ચાનો દુરુપયોગ રેન્ક ઓપન-સોર્સ ડેવલપર્સને વળતર આપવા માટે, સંબંધિત GitHub ડમી રિપોઝીટરીઝ સાથે હજારો ઇન્ટરરિલેટેડ NPM પેકેજો બનાવીને. આ ઉપયોગની શરતોનું સ્પષ્ટ ઉલ્લંઘન છે.

બગ બક્ષિસ અને સુરક્ષા સંશોધનની છેતરપિંડી

 જ્યારે કોઈ પેકેજ પોતાને સારા હેતુઓ માટે ડેટાને બહાર કાઢતું હોવાનું વર્ણવે છે, જેમ કે બગ બાઉન્ટી પ્રોગ્રામ્સ માટે સુરક્ષા ખામીઓ શોધવા અથવા ઇકોસિસ્ટમના અમુક પાસાઓ પર સંશોધન કરવું. અમે આ શ્રેણીમાં હજારો પેકેજો જોયા છે, જે પોર્ટસ્વિગર (દા.ત. oastify.com ડોમેનમાં હોસ્ટ) ના બર્પ કોલાબોરેટર સરનામાં પર ઓળખ લાવે છે પરંતુ ખૂબ સંવેદનશીલ નથી. અમે ઘણીવાર નકલ કરતા જોયા છે નિર્ભરતા મૂંઝવણ એલેક્સ બિરસન દ્વારા ખ્યાલનો પુરાવો, જેમ કે ઓરોરા-વેબમેલ-પ્રો પેકેજ (રજિસ્ટ્રીમાંથી દૂર કરેલ), જે ફક્ત પ્રી-ઇન્સ્ટોલ સ્ક્રિપ્ટમાં આ ખરાબ કોડ ચલાવે છે:

અને તેમાં "આ સિમ્પલ ડિપેન્ડન્સી કન્ફ્યુઝન એટેક પ્રૂફ ઓફ કોન્સેપ્ટ છે” માં ડિસ્ક્લેમર વર્ણન પેકેજ.જેસન. આ સેવાની શરતોનું સ્પષ્ટ ઉલ્લંઘન છે, ભલે તેનો કોઈ દુર્ભાવનાપૂર્ણ ઈરાદો ન હોય. 

કોઈ સારા સમાચાર છે? અમે (હજી સુધી) દૂષિત ઘટકો દ્વારા રેન્સમવેર હુમલાઓ જોયા નથી. અજ્ઞાત કારણોસર, સાયબર ગુનેગારો પરંપરાગત ઇમેઇલ ફિશિંગ, RDP-આધારિત અને ડ્રાઇવ-બાય ડાઉનલોડ ડિલિવરી મિકેનિઝમ્સને વધુ પસંદ કરે છે. 

અવલોકન કરાયેલ વધારાની તકનીકો 

દૂષિત પેકેજો 3

દ્રઢતા, સંરક્ષણ ચોરી, માહિતી સંગ્રહ, કમાન્ડ અને કંટ્રોલ યજમાનો સાથે વાતચીત અને બહાર કાઢવા માટે ઘણી તકનીકોનો ઉપયોગ કરવામાં આવ્યો હતો. 

દ્રઢતા દૂષિત ઘટકોમાં ડેટા બીજા તબક્કાના બાઈનરી માલવેરમાં પર્સિસ્ટન્સ ફીચર્સનો ઉપયોગ કરીને મેળવવામાં આવે છે, પરંતુ કેટલીકવાર આ વર્તણૂક પેકેજ કોડમાં સ્થિત હોય છે, જેમાં સુનિશ્ચિત કાર્યો અને વિન્ડોઝ રજિસ્ટ્રીમાં ફેરફારો સૌથી સામાન્ય હોય છે. 

વિસ્ફોટ સામાન્ય છે, પણ અત્યાધુનિક છે. મોટાભાગના ટાઇપોસ્ક્વેટિંગ પેકેજો (યાદ રાખો "એન્કોવીઝ"?) બિલકુલ અસ્પષ્ટતાનો ઉપયોગ કરતા નથી; ઘણા લોકો તુચ્છ (base64/hex એન્કોડિંગ અથવા rot13 જેવા સબસ્ટિટ્યુશન સાઇફર્સ) નો ઉપયોગ કરે છે અથવા ઉપલબ્ધ કોડ અસ્પષ્ટતા અને મિનિફિકેશનનો ઉપયોગ કરે છે, જે યોગ્ય ટૂલિંગથી સરળતાથી ઉલટાવી શકાય છે. ફક્ત "શાર્ક" જ વાસ્તવિક, હાર્ડ-કોર, અસ્પષ્ટતા, જે ઉલટાવી શકાય તેવું મુશ્કેલ છે તે કરે છે.

અસ્પષ્ટતા હુમલાને છુપાવી શકે છે, પરંતુ ઓપન-સોર્સ ઘટકમાં કોડને શા માટે અસ્પષ્ટ કરવાની જરૂર પડશે? શું કોઈ પુરાવા છે કે કંઈક સાદી દૃષ્ટિથી છુપાવવાની જરૂર છે? અમને બિન-દૂષિત પેકેજોના ઘણા ઉદાહરણો મળ્યા છે જે બૌદ્ધિક સંપત્તિને સુરક્ષિત રાખવા માટે અસ્પષ્ટતાનો ઉપયોગ કરે છે, જે "ઓપન સોર્સ" ની વિરુદ્ધ છે. અસ્પષ્ટતાનો ઉપયોગ માલવેરના પુરાવા તરીકે થઈ શકે છે, પરંતુ તે નિર્ણાયક નથી. તેને અસ્પષ્ટ કરવું પણ મુશ્કેલ છે. 

વળતર સંરક્ષણ નિયંત્રણોમાંથી સરળ તકનીકો અપનાવે છે. દૂષિત કોડ ઘણીવાર સુરક્ષિત હોય છે પ્રયાસ કરો... પકડો બ્લોક્સ જે કોઈપણ અપવાદોને અવગણે છે, તેથી લોગમાં અસામાન્ય પ્રવૃત્તિ બતાવવામાં આવતી નથી. પર્યાવરણની ચકાસણી (VM અથવા કન્ટેનરમાં ચાલી રહેલ) દુર્લભ છે, સિવાય કે કોઈ ચોક્કસ સંસ્થા અથવા પર્યાવરણને લક્ષ્ય બનાવતા માલવેર માટે.

છબીઓ અને પીડીએફ ફાઇલોમાં દ્વિસંગીઓનો માસ્કરેડિંગ (એક પ્રકારનો સ્ટેગનોગ્રાફી) એ શોધ ટાળવા માટે જોવા મળતી બીજી તકનીક હતી.

સૌથી સામાન્ય દૂષિત ઘટકો ઇન્ફોસ્ટીલર્સ હોવાથી, માહિતી સંગ્રહ જરૂરી છે. ગુપ્ત માહિતી (પાસવર્ડ્સ, એક્સેસ ટોકન્સ, API કી, ક્રિપ્ટોગ્રાફિક કી) નિયમિતપણે લોગ ફાઇલો, પર્યાવરણ ચલો અને ક્લિપબોર્ડમાં પણ સ્કેન કરવામાં આવે છે (બેંકિંગ ટ્રોજન અને ક્રિપ્ટો સ્ટીલર્સ સાથે જોવા મળે છે). સોર્સ કોડ એક્સફિલ્ટ્રેશન પણ સામાન્ય છે, કારણ કે પેકેજ ઇન્સ્ટોલેશન ઘણીવાર ડેવલપમેન્ટ નોડમાં કરવામાં આવે છે જ્યાં આંતરિક ગિટ રિપોઝીટરીઝ ક્લોન થઈ શકે છે. આપણે ગિટ રિપોઝીટરીઝની શોધમાં ડિરેક્ટરીઓની ગણતરી કરતા પેકેજો જોયા છે. .env, private.pem, settings.py, app.js, અથવા application.properties જેવા સ્થાનો શોધવાનું ખૂબ સામાન્ય છે.

એક્સફિલ્ટ્રેશન એ બીજી વ્યાપક રીતે ઉપયોગમાં લેવાતી ક્રિયા છે. માત્ર થોડા જ દૂષિત પેકેજો એક્સટ્રેક્ટ કરેલા ડેટાના ગંતવ્ય સ્થાનને છુપાવવાનો પ્રયાસ કરે છે. ટેલિગ્રામ ચેનલો અને ન્ગ્રોક જેવી ટનલ ઘણીવાર ઉપયોગમાં લેવાય છે. અને ઘણા બધા છે સામાન્ય રીતે વ્હાઇટલિસ્ટેડ ડોમેન જે એક્સફિલ્ટ્રેશન માટે વપરાય છે

અન્ય તકનીકો, જેમ કે વિશેષાધિકાર વધારો અથવા બાજુની હિલચાલ, ઓછી સામાન્ય હતી. 

લોકપ્રિયતા અને વિશ્વાસ મેળવવો

કલ્પના કરો કે એક ટેક ગુનેગાર તૈયાર કિલર દૂષિત વસ્તુ લઈને વિચારી રહ્યો છે: "હું આ શંકાસ્પદ મૂર્ખો માટે આ વસ્તુને કેવી રીતે વિશ્વસનીય બનાવી શકું?". 

તેનો અર્થ એ થાય કે દૂષિત ઘટક માટે એન્ટ્રી કેવી રીતે કરવી જેથી તે ઘણા સ્ટાર્સ / ફોર્ક્સ (લોકપ્રિયતા માટે), વત્તા સંસ્કરણો / મુદ્દાઓ અને pull requests (પ્રવૃત્તિ માટે). આ વિચાર કાલ્પનિક લોકપ્રિયતા (તારાઓ) અને આશ્રિતો મેળવવાનો છે, અને સુસંગતતા અને જાળવણી અંગે ખાતરીકારક દેખાવ મેળવવાનો છે. 

રજિસ્ટ્રી GitHub પ્રોજેક્ટમાંની સામગ્રી અને પેકેજની સામગ્રી મેળ ખાય છે કે નહીં તે તપાસતી નથી.. સોફ્ટવેર સપ્લાય ચેઇનમાં આ એક જાણીતી સમસ્યા છે. જાહેર રજિસ્ટ્રીઓ વિશાળ ખાડાઓ છે જે તેમના પર ફેંકાયેલી દરેક વસ્તુને ગળી જાય છે. તમે કોઈપણ ભંડારને લિંક કરી શકો છો. 

દૂષિત પેકેજો 4
24-30 જૂન 2024 ના અઠવાડિયા દરમિયાન સંભવિત માલવેરમાં પુરાવા વિતરણ.

જો દૂષિત પેકેજ ટાઇપો-સ્ક્વોટ્સ લોકપ્રિય પેકેજને સ્ક્વોટ્સ કરે છે, તો તે સરળ છે: પેકેજ બનાવવા અને તેને રજિસ્ટ્રીમાં પ્રકાશિત કરવા માટે ઉપયોગમાં લેવાતા ડિપેન્ડન્સી મેનિફેસ્ટમાં હાલના GitHub રિપોઝીટરીનો સંદર્ભ લો. નકલી GitHub રેપો પર નવા પેકેજો માટે, તમારે વધુ ચાતુર્યની જરૂર પડી શકે છે, કદાચ નકલી બનાવવું તારાઓ જોવું/કાંટા મારવા સ્ક્રિપ્ટીંગ દ્વારા GitHub એકાઉન્ટ્સ.

અને જો તમારા પેકેજની સામગ્રી રેપો જેવી જ હોય, તો અહીં અને ત્યાં સારી રીતે ડિઝાઇન કરેલા ફેરફારો કરો... તમે તમારા માલવેરને હાલના રિપોઝીટરીનો સંદર્ભ આપતા લોકપ્રિય પેકેજ જેવા નવા પેકેજમાં ઇન્જેક્ટ કરી શકો છો, અને ટાઇપોની ભૂલો માટે રાહ જુઓ. જો કોઈ પેકેજ ટારબોલની સામગ્રીને GitHub રિપોઝીટરીમાંથી સામગ્રી સાથે સરખાવવાની હિંમત કરે છે, તો માલવેર ઇન્જેક્શન પોઈન્ટ પરના તફાવતો સરળતાથી ચૂકી શકાય છે. આપણે આ અભિગમ પહેલા ઘણી વખત જોયો છે. 

કોઈ ઘટક માટે ઉત્પત્તિ, પેકેજ કેવી રીતે બનાવવામાં આવ્યું હતું, કયા સ્ત્રોતોમાંથી અને કોના દ્વારા બનાવવામાં આવ્યું હતું તે વિશે ચેડા-પ્રૂફ નિવેદન આપવાની પદ્ધતિનું સ્વાગત છે. પરંતુ તે બીજી વાર્તા છે. 

શું કમ્પોનન્ટ X માલવેર છે?

શું દૂષિત પેકેજોનો કોઈ (વ્યાપક) ડેટાબેઝ છે? ના. ઓપન-સોર્સ નબળાઈઓને CVE ID સોંપવામાં આવે છે, પરંતુ ફક્ત થોડા દૂષિત પેકેજો (ખાસ કરીને જે હેડલાઇન્સ બનાવે છે) ને એક આપવામાં આવે છે. દૂષિત પેકેજો માટે CWE છે CWE-506 (એમ્બેડેડ દૂષિત કોડ). 

સામાન્ય માલવેર ટૂલ્સ (VirusTotal, MalwareBazaar, SOREL-20M…) દૂષિત ઘટકો માટે ચોક્કસ જોગવાઈઓ કરતા નથી. તે આવકાર્ય રહેશે!

વિશ્લેષણ માટે સંશોધન નમૂના ડેટાબેઝ અને ડેટાસેટ્સ છે (અમે તેમાંથી કેટલાકનો ઉપયોગ કરીએ છીએ), પરંતુ એન્ટ્રીઓ ફક્ત ત્યારે જ અપડેટ થાય છે જ્યારે દૂષિત પેકેજ જાણીતું હોય છે, જે ઘણીવાર ખૂબ મોડું થઈ જાય છે. જો તમને રસ હોય, તો OpenSSF દૂષિત પેકેજો એક સરસ શરૂઆત છે.

આગામી પોસ્ટમાં, આપણે ચર્ચા કરીશું કે આપેલ પેકેજ દૂષિત છે કે નહીં તે કેવી રીતે જાણવું. સ્પોઇલર: હા, રજિસ્ટ્રી જાણીતા દૂષિત ઘટકને દૂર કરે તે પહેલાં, એક્સપોઝર વિંડો દરમિયાન શરૂઆતમાં દૂષિત ઘટકો માટે તપાસ કરવાની રીતો છે.

વધુ વાંચન

આગામી એપિસોડમાં “ઓપન સોર્સ દૂષિત પેકેજો સામે રક્ષણ: શું કામ કરે છે (નથી)" આપણે ઓપન-સોર્સ સુરક્ષા માટે શું કરવું અને શું ન કરવું તેની ચર્ચા કરીશું. મોટાભાગના સુરક્ષા-જાગૃત વ્યાવસાયિકો આ ખતરાને કેવી રીતે હેન્ડલ કરવું તે અંગે અંતર્જ્ઞાન ધરાવે છે, પરંતુ ગેરસમજો પુષ્કળ છે. 

આપણે સમીક્ષા કરીશું કે આ વિચારો શા માટે ખોટા છે, અને આવી ગેરસમજો આ હુમલાની પદ્ધતિની લોકપ્રિયતામાં અને સંગઠનો અનુભવી રહેલા ભારે જોખમમાં કેવી રીતે ફાળો આપી રહી છે. પછી આપણે શું કાર્ય કરે છે, અને તેમાં કયા પ્રયત્નો અને સંસાધનો સામેલ છે તે વિશે આગળ વધીશું. 

ઉપરાંત, અમે દૂષિત પેકેજોના ઉદ્દેશ્ય, ઇન્જેક્શન મિકેનિઝમ અને હુમલાની તકનીકોના સંદર્ભમાં ઉત્ક્રાંતિ વિશે પોસ્ટ કરવા જઈ રહ્યા છીએ.

જોડાયેલા રહો!

સંદર્ભ

ઓપન સોર્સ દૂષિત પેકેજો: સમસ્યા

OSS દૂષિત પેકેજો સામે રક્ષણ: શું (નથી) કામ કરે છે

સ્કા-ટૂલ્સ-સોફ્ટવેર-રચના-વિશ્લેષણ-ટૂલ્સ
તમારા સોફ્ટવેર જોખમોને પ્રાથમિકતા આપો, સુધારણા કરો અને સુરક્ષિત કરો
તમારું મફત ખાતું મેળવો.
કોઈ ક્રેડિટ કાર્ડ જરૂરી નથી.

તમારા સોફ્ટવેર ડેવલપમેન્ટ અને ડિલિવરી સુરક્ષિત કરો

ઝાયજેની પ્રોડક્ટ સ્યુટ સાથે