Npm પેકેજો - ચેપી ઇન્ટરવ્યૂ

ઉત્તર કોરિયાના "ચેપી ઇન્ટરવ્યુ" સપ્લાય-ચેઇન હુમલામાં Npm પેકેજો સૌમ્ય UI લાઇબ્રેરીઓનો વેશપલટો કરે છે

નવા શોધાયેલા દૂષિત npm પેકેજો હાનિકારક ફ્રન્ટ-એન્ડ સહાયકો તરીકે છુપાયેલા છે પરંતુ તેમાં દૂષિત અસ્પષ્ટ કોડ છે.

સુરક્ષા સંશોધન ટીમ ઝીગેની નક્કી કર્યું કે આ npm પેકેજો: 'react-ui-notify', 'react-tmedia', 'react-ui-એનિમેટ્સ', 'react-medias', 'react-mandes' ના સંશોધિત ડેરિવેટિવ્ઝ છે 'બિન્ગો-લોગર', પોતે એક દૂષિત ફોર્ક છે જે લોકપ્રિય લોગીંગ પેકેજની રચના અને દસ્તાવેજીકરણની નકલ કરે છે. 'પિનો' કાયદેસર દેખાવા માટે. તે કવરનો ઉપયોગ ડેવલપરના વિશ્વાસનો દુરુપયોગ કરવા અને ડાઉનલોડ્સને આકર્ષવા માટે થાય છે. વાસ્તવમાં, કોડબેઝમાં એક અસંબંધિત અસ્પષ્ટ ફાઇલ છે જે નોડ વાતાવરણમાં ચાલે છે. 

ધમકી આપનાર અભિનેતાની પૃષ્ઠભૂમિ: "ચેપી ઇન્ટરવ્યૂ" ઝુંબેશ

ચેપી ઇન્ટરવ્યુ ઝુંબેશ તરીકે ઓળખાતા ખતરાના સમૂહ સાથે સંકળાયેલ છે 'યુએનસી4034', જે ઉત્તર કોરિયાના સંલગ્ન કલાકારોની લિંક્સની જાણ કરે છે લાઝરસ જૂથ or એપીટીએક્સટીએક્સ, ઉત્તર કોરિયા શાસન સાથે જોડાયેલ એક જાણીતું રાજ્ય-પ્રાયોજિત જૂથ. આ ઝુંબેશ પાછળના ધમકી આપનારા કલાકારોનો ઓપન-સોર્સ ઇકોસિસ્ટમ દ્વારા વિકાસકર્તાઓને નિશાન બનાવવાનો, છુપાયેલા પેલોડ્સને ચલાવવા માટે સમાન દેખાતા પેકેજોનું વિતરણ કરવાનો ઇતિહાસ છે. આખરે ચેપગ્રસ્ત સિસ્ટમોમાંથી ક્રિપ્ટો-સંબંધિત ડેટા, સોર્સ કોડ અને ઓળખપત્રો બહાર કાઢે છે.

યુક્તિઓ, તકનીકો અને પ્રક્રિયાઓ આ npm પેકેજોમાં જોવા મળતા (TTPs) સમાન પેટર્નને અનુસરે છે:

  • વિશ્વસનીય દેખાવા માટે કાયદેસર લાગતા પ્રોજેક્ટ નામોની નકલ કરો.
  • ટેસ્ટ ફાઇલો અને સહાયક સ્ક્રિપ્ટોમાં અસ્પષ્ટ કોડ એમ્બેડ કરો.
  • છુપાયેલા પેલોડ્સ ચલાવો જે સંવેદનશીલ ડેટા એકત્રિત કરે છે અને તેને રિમોટ કમાન્ડ-એન્ડ-કંટ્રોલ (C2) સર્વર પર મોકલે છે.

ટેકનિકલ તારણો: અસ્પષ્ટ પેલોડ વિશ્લેષણ

અંદર મળેલ પેલોડ '/test/fixtures/eval/node_modules/test.list' વાંચી શકાય તેવા સ્ટ્રિંગ્સ છુપાવવા માટે અસ્પષ્ટ JavaScript (ઇન્ડેક્સ/એરે સ્ટ્રિંગ લુકઅપ્સ, એન્કોડેડ બ્લોક્સ) નો ઉપયોગ કરે છે અને પોસ્ટઇન્સ્ટોલ સ્ક્રિપ્ટને કારણે પેકેજ ઇન્સ્ટોલ થઈ ગયા પછી નિયંત્રણ પ્રવાહ એક્ઝિક્યુટ થશે. 'npm રન ટેસ્ટ || npm ટ્રાન્સપાઇલ || npm રન સ્કીપ'ની અંદર પેકેજ.જેસન. 

અમારા વિશ્લેષણમાં જાણવા મળ્યું છે કે આ પેકેજોમાં ઓપરેટિંગ સિસ્ટમ્સ (Windows, macOS, અથવા Linux) અને વપરાશકર્તા વાતાવરણમાં ફરવા માટે બનાવવામાં આવેલ માલવેરનો એક અનુકૂલનશીલ ભાગ છે. એક ક્ષમતા જે વિવિધ વાતાવરણમાં કામ કરતા તકનીકી વપરાશકર્તાઓ પર ઇરાદાપૂર્વક ધ્યાન કેન્દ્રિત કરવાનું સૂચવે છે.

એકવાર સિસ્ટમ પર સ્થાપિત થઈ ગયા પછી, માલવેર તેની આસપાસના વિસ્તારોનું સર્વેક્ષણ કરે છે, એકત્રિત કરે છે વિગતવાર સિસ્ટમ માહિતી જેમ કે યજમાનનામ, પ્લેટફોર્મ, હોમ ડિરેક્ટરી અને સિસ્ટમ tmp ડિરેક્ટરી સંવેદનશીલ ડેટા સ્ટોર કરતી એપ્લિકેશનોમાં તેની પહોંચ વિસ્તૃત કરતા પહેલા જેમ કે બ્રાઉઝર્સ (ક્રોમ/બ્રેવ/એજ/ઓપેરા) અને ડિજિટલ બટવો. તે બ્રાઉઝર પ્રોફાઇલ્સ, વોલેટ ફાઇલો, કીચેન અને ઘણા દસ્તાવેજ/ફાઇલ પ્રકારો માટે સામાન્ય સ્થાનો વારંવાર શોધે છે. શોધ કીવર્ડ્સમાં વોલેટ, સીડ-સંબંધિત શબ્દો અને ઘણા ફાઇલ એક્સટેન્શનનો સમાવેશ થાય છે જેમાં ઓળખપત્રો અથવા રહસ્યો હોઈ શકે છે (*.env, *.key, *.wallet, *.json, *.txt, *.doc, વગેરે.). તેમાં સ્પષ્ટ સિસ્ટમ ફાઇલોને ટાળવા માટે સામાન્ય ડિરેક્ટરીઓ માટે બાકાત યાદીઓ શામેલ છે.

પેલોડ એક સાથે અનેક રન અટકાવવા માટે સ્થાનિક માર્કર/લોકફાઇલ લખે છે અને શોધ ટાળવા માટે OS ટેમ્પ ડિરેક્ટરીઓમાં તેનો ડેટા લખે છે.

અસ્પષ્ટ પેલોડમાં રિમોટ સર્વર સાથે વાતચીત કરવાની ચેનલ પણ હોય છે જે તેના કમાન્ડ-એન્ડ-કંટ્રોલ હબ તરીકે કાર્ય કરે છે. આ ચેનલ દ્વારા, તે ચોરાયેલી માહિતી બહાર કાઢવી અને વધુ સૂચનાઓ મેળવો. જ્યારે ઇન્ફ્રાસ્ટ્રક્ચર પોતે મર્યાદિત અને હેતુપૂર્વક બનાવેલ દેખાય છે, તેનું અસ્તિત્વ ચેપગ્રસ્ત સિસ્ટમો પર સતત નિયંત્રણ જાળવવાના હુમલાખોરના ઇરાદાની પુષ્ટિ કરે છે.

જ્યારે માલવેર સંવેદનશીલ ડેટા શોધે છે ત્યારે તે તેમને બંડલ કરે છે અને મલ્ટીપાર્ટ/ફોર્મ-ડેટાનો ઉપયોગ કરીને ક્લાઉડ સર્વર પર હોસ્ટ કરેલા રિમોટ એન્ડપોઇન્ટ પર અપલોડ કરવાનો પ્રયાસ કરે છે જેથી ચોરાયેલી ફાઇલો વિનંતીઓ સાથે જોડાયેલ હોય.

સમાધાન અને ઘટાડાની ભલામણોના સૂચકાંકો

સંસ્થાઓને આ દૂષિત નિર્ભરતાઓને દૂર કરવાની સલાહ આપવામાં આવે છે (રિએક્ટ-યુઆઈ-નોટિફાઇ, રિએક્ટ-ટીમીડિયા, રિએક્ટ-યુઆઈ-એનિમેટ્સ, રિએક્ટ-મીડિયા, રિએક્ટ-મેન્ડેસ, બિંગો-લોગર) અને અખંડિતતા સુનિશ્ચિત કરવા માટે આ વાતાવરણને તાજું કરો. જે સિસ્ટમો ખુલ્લી પડી ગઈ હોય તેમાં બધા ઓળખપત્રો અને ઍક્સેસ ટોકન્સ તાત્કાલિક ફેરવાયેલા હોવા જોઈએ.

નેટવર્ક સંચાલકોએ આ IP પર આઉટબાઉન્ડ ટ્રાફિકને પ્રતિબંધિત કરવો જોઈએ 23.227.202.24, 131.153.22.25 અને તાજેતરના જોડાણોમાં થયેલા ફેરફારોની સમીક્ષા કરો. ફરીથી ચેપ અટકાવવા અને સપ્લાય ચેઇન અખંડિતતા સુનિશ્ચિત કરવા માટે ચકાસાયેલ, સ્વચ્છ સ્ત્રોતોમાંથી અસરગ્રસ્ત વાતાવરણનું પુનર્નિર્માણ કરવાની ભારપૂર્વક ભલામણ કરવામાં આવે છે.

વ્યાપક સંદર્ભ

એકંદરે, આ પેકેજો બીજું ઉદાહરણ છે જાવાસ્ક્રિપ્ટ-આધારિત સપ્લાય-ચેઇન હુમલાઓમાં પરિપક્વતાના નવા સ્તરના કારણે, વિરોધીઓ વધુને વધુ સમાન દેખાતા પેકેજો બનાવી રહ્યા છે જે વિશ્વસનીય પ્રોજેક્ટ્સમાંથી માળખું અને દસ્તાવેજીકરણ ઉધાર લે છે, મોડ્યુલર વિસ્તરણ કરે છે અને શોધ અને શમનને પડકાર બનાવવા માટે વધુ સારી તકનીકો અપનાવે છે. 

આ ઉત્ક્રાંતિ શંકાસ્પદ વિકાસકર્તાઓ દ્વારા આકસ્મિક ઇન્સ્ટોલેશનની સંભાવના વધારે છે અને વિરોધીઓને બિલ્ડ વાતાવરણમાં ઊંડી ઍક્સેસ આપે છે, CI/CD સિસ્ટમ્સ અને સોર્સ કોડ રિપોઝીટરીઝ.

ઓપન-સોર્સ ઇકોસિસ્ટમ આવા ઝુંબેશો માટે પસંદગીનું વિતરણ પ્લેટફોર્મ બની ગયું છે. સમુદાય પેકેજોમાં વિકાસકર્તાઓના સહજ વિશ્વાસનું શોષણ કરીને, હુમલાખોરો ઓછામાં ઓછા પ્રયત્નો સાથે અને ઘણીવાર તાત્કાલિક શોધ અથવા પરિણામ વિના સોફ્ટવેર સપ્લાય ચેઇનમાં ઘૂસણખોરી કરી શકે છે.

Xygeni દ્વારા માલવેર અર્લી વોર્નિંગ (MEW)

આ ઘટના મૂળ રૂપે ઝાયજેની દ્વારા ઓળખાઈ હતી માલવેરની વહેલી ચેતવણી સિસ્ટમ, જે દૂષિત પેકેજો માટે npm, PyPI, Maven જેવી ઓપન-સોર્સ પેકેજ રજિસ્ટ્રીઓનું સતત નિરીક્ષણ કરે છે.

અમારા ડિટેક્શન એન્જિને આ પેકેજોને તેમની અસામાન્ય રચના, પોસ્ટઇન્સ્ટોલ સ્ક્રિપ્ટ અને અસ્પષ્ટ પેલોડને કારણે આપમેળે શંકાસ્પદ તરીકે ફ્લેગ કર્યા. પરિણામે, દૂષિત પેકેજો (રિએક્ટ-યુઆઈ-નોટિફાઇ, રિએક્ટ-ટીમીડિયા, રિએક્ટ-યુઆઈ-એનિમેટ્સ, રિએક્ટ-મીડિયા અને રિએક્ટ-મેન્ડેસ) ને અમારી સુરક્ષા ટીમ દ્વારા દૂષિત હોવાની પુષ્ટિ કરવામાં આવી હતી અને તેઓ વ્યાપક સ્વીકાર સુધી પહોંચે તે પહેલાં npm ને જાણ કરવામાં આવી હતી.

ઝાયજેની અર્લી વોર્નિંગ તમારા માટે કેવી રીતે રક્ષણ આપે છે pipelines

  • રીઅલ-ટાઇમ ધમકી શોધ: તમારા ડિપેન્ડન્સી ગ્રાફમાં દરેક નવા અથવા અપડેટ થયેલા પેકેજને સ્કેન કરે છે અને OS સિસ્ટમ કોલ્સ, કમાન્ડ એક્ઝેક્યુશન, અસ્પષ્ટ કોડ, ટાઇપોસ્ક્વેટિંગ જેવા શંકાસ્પદ વર્તણૂકોને ફ્લેગ કરે છે.
  • તાત્કાલિક ચેતવણીઓ: તમારા વાતાવરણમાં નવો ખતરો આવતાની સાથે જ સ્લેક, જીરા અથવા ઇમેઇલમાં તમારી સુરક્ષા અને ડેવઓપ્સ ટીમોને સૂચિત કરે છે.
  • એક-ક્લિક ઉપાય: ઉત્પન્ન કરે છે pull requests જે તમારા પ્રોજેક્ટ્સમાં નબળા નિર્ભરતા સંસ્કરણોને દૂર કરે છે અથવા બદલે છે.
  • સપોર્ટેડ ઇકોસિસ્ટમ્સ: હાલમાં npm, PyPI, Maven અને Packagist નો સમાવેશ થાય છે.
  • Xygeni તમને સપ્લાય ચેઇન હુમલાઓથી આગળ રહેવામાં મદદ કરે છે, દૂષિત પેકેજો તમારા બિલ્ડ સુધી પહોંચે તે પહેલાં, પ્રારંભિક તબક્કે જ પકડી લે છે.

???? Xygeni માલવેર અર્લી વોર્નિંગ ફ્રી અજમાવી જુઓ અને જુઓ કે તમે તમારા પોતાનામાં સપ્લાય-ચેઇન ધમકીઓને કેટલી ઝડપથી શોધી અને નિષ્ક્રિય કરી શકો છો pipelines.

સ્કા-ટૂલ્સ-સોફ્ટવેર-રચના-વિશ્લેષણ-ટૂલ્સ
તમારા સોફ્ટવેર જોખમોને પ્રાથમિકતા આપો, સુધારણા કરો અને સુરક્ષિત કરો
તમારું મફત ખાતું મેળવો.
કોઈ ક્રેડિટ કાર્ડ જરૂરી નથી.

તમારા સોફ્ટવેર ડેવલપમેન્ટ અને ડિલિવરી સુરક્ષિત કરો

ઝાયજેની પ્રોડક્ટ સ્યુટ સાથે