નવા શોધાયેલા દૂષિત npm પેકેજો હાનિકારક ફ્રન્ટ-એન્ડ સહાયકો તરીકે છુપાયેલા છે પરંતુ તેમાં દૂષિત અસ્પષ્ટ કોડ છે.
સુરક્ષા સંશોધન ટીમ ઝીગેની નક્કી કર્યું કે આ npm પેકેજો: 'react-ui-notify', 'react-tmedia', 'react-ui-એનિમેટ્સ', 'react-medias', 'react-mandes' ના સંશોધિત ડેરિવેટિવ્ઝ છે 'બિન્ગો-લોગર', પોતે એક દૂષિત ફોર્ક છે જે લોકપ્રિય લોગીંગ પેકેજની રચના અને દસ્તાવેજીકરણની નકલ કરે છે. 'પિનો' કાયદેસર દેખાવા માટે. તે કવરનો ઉપયોગ ડેવલપરના વિશ્વાસનો દુરુપયોગ કરવા અને ડાઉનલોડ્સને આકર્ષવા માટે થાય છે. વાસ્તવમાં, કોડબેઝમાં એક અસંબંધિત અસ્પષ્ટ ફાઇલ છે જે નોડ વાતાવરણમાં ચાલે છે.
ધમકી આપનાર અભિનેતાની પૃષ્ઠભૂમિ: "ચેપી ઇન્ટરવ્યૂ" ઝુંબેશ
આ ચેપી ઇન્ટરવ્યુ ઝુંબેશ તરીકે ઓળખાતા ખતરાના સમૂહ સાથે સંકળાયેલ છે 'યુએનસી4034', જે ઉત્તર કોરિયાના સંલગ્ન કલાકારોની લિંક્સની જાણ કરે છે લાઝરસ જૂથ or એપીટીએક્સટીએક્સ, ઉત્તર કોરિયા શાસન સાથે જોડાયેલ એક જાણીતું રાજ્ય-પ્રાયોજિત જૂથ. આ ઝુંબેશ પાછળના ધમકી આપનારા કલાકારોનો ઓપન-સોર્સ ઇકોસિસ્ટમ દ્વારા વિકાસકર્તાઓને નિશાન બનાવવાનો, છુપાયેલા પેલોડ્સને ચલાવવા માટે સમાન દેખાતા પેકેજોનું વિતરણ કરવાનો ઇતિહાસ છે. આખરે ચેપગ્રસ્ત સિસ્ટમોમાંથી ક્રિપ્ટો-સંબંધિત ડેટા, સોર્સ કોડ અને ઓળખપત્રો બહાર કાઢે છે.
આ યુક્તિઓ, તકનીકો અને પ્રક્રિયાઓ આ npm પેકેજોમાં જોવા મળતા (TTPs) સમાન પેટર્નને અનુસરે છે:
- વિશ્વસનીય દેખાવા માટે કાયદેસર લાગતા પ્રોજેક્ટ નામોની નકલ કરો.
- ટેસ્ટ ફાઇલો અને સહાયક સ્ક્રિપ્ટોમાં અસ્પષ્ટ કોડ એમ્બેડ કરો.
- છુપાયેલા પેલોડ્સ ચલાવો જે સંવેદનશીલ ડેટા એકત્રિત કરે છે અને તેને રિમોટ કમાન્ડ-એન્ડ-કંટ્રોલ (C2) સર્વર પર મોકલે છે.
ટેકનિકલ તારણો: અસ્પષ્ટ પેલોડ વિશ્લેષણ
અંદર મળેલ પેલોડ '/test/fixtures/eval/node_modules/test.list' વાંચી શકાય તેવા સ્ટ્રિંગ્સ છુપાવવા માટે અસ્પષ્ટ JavaScript (ઇન્ડેક્સ/એરે સ્ટ્રિંગ લુકઅપ્સ, એન્કોડેડ બ્લોક્સ) નો ઉપયોગ કરે છે અને પોસ્ટઇન્સ્ટોલ સ્ક્રિપ્ટને કારણે પેકેજ ઇન્સ્ટોલ થઈ ગયા પછી નિયંત્રણ પ્રવાહ એક્ઝિક્યુટ થશે. 'npm રન ટેસ્ટ || npm ટ્રાન્સપાઇલ || npm રન સ્કીપ'ની અંદર પેકેજ.જેસન.
અમારા વિશ્લેષણમાં જાણવા મળ્યું છે કે આ પેકેજોમાં ઓપરેટિંગ સિસ્ટમ્સ (Windows, macOS, અથવા Linux) અને વપરાશકર્તા વાતાવરણમાં ફરવા માટે બનાવવામાં આવેલ માલવેરનો એક અનુકૂલનશીલ ભાગ છે. એક ક્ષમતા જે વિવિધ વાતાવરણમાં કામ કરતા તકનીકી વપરાશકર્તાઓ પર ઇરાદાપૂર્વક ધ્યાન કેન્દ્રિત કરવાનું સૂચવે છે.
એકવાર સિસ્ટમ પર સ્થાપિત થઈ ગયા પછી, માલવેર તેની આસપાસના વિસ્તારોનું સર્વેક્ષણ કરે છે, એકત્રિત કરે છે વિગતવાર સિસ્ટમ માહિતી જેમ કે યજમાનનામ, પ્લેટફોર્મ, હોમ ડિરેક્ટરી અને સિસ્ટમ tmp ડિરેક્ટરી સંવેદનશીલ ડેટા સ્ટોર કરતી એપ્લિકેશનોમાં તેની પહોંચ વિસ્તૃત કરતા પહેલા જેમ કે બ્રાઉઝર્સ (ક્રોમ/બ્રેવ/એજ/ઓપેરા) અને ડિજિટલ બટવો. તે બ્રાઉઝર પ્રોફાઇલ્સ, વોલેટ ફાઇલો, કીચેન અને ઘણા દસ્તાવેજ/ફાઇલ પ્રકારો માટે સામાન્ય સ્થાનો વારંવાર શોધે છે. શોધ કીવર્ડ્સમાં વોલેટ, સીડ-સંબંધિત શબ્દો અને ઘણા ફાઇલ એક્સટેન્શનનો સમાવેશ થાય છે જેમાં ઓળખપત્રો અથવા રહસ્યો હોઈ શકે છે (*.env, *.key, *.wallet, *.json, *.txt, *.doc, વગેરે.). તેમાં સ્પષ્ટ સિસ્ટમ ફાઇલોને ટાળવા માટે સામાન્ય ડિરેક્ટરીઓ માટે બાકાત યાદીઓ શામેલ છે.
પેલોડ એક સાથે અનેક રન અટકાવવા માટે સ્થાનિક માર્કર/લોકફાઇલ લખે છે અને શોધ ટાળવા માટે OS ટેમ્પ ડિરેક્ટરીઓમાં તેનો ડેટા લખે છે.
અસ્પષ્ટ પેલોડમાં રિમોટ સર્વર સાથે વાતચીત કરવાની ચેનલ પણ હોય છે જે તેના કમાન્ડ-એન્ડ-કંટ્રોલ હબ તરીકે કાર્ય કરે છે. આ ચેનલ દ્વારા, તે ચોરાયેલી માહિતી બહાર કાઢવી અને વધુ સૂચનાઓ મેળવો. જ્યારે ઇન્ફ્રાસ્ટ્રક્ચર પોતે મર્યાદિત અને હેતુપૂર્વક બનાવેલ દેખાય છે, તેનું અસ્તિત્વ ચેપગ્રસ્ત સિસ્ટમો પર સતત નિયંત્રણ જાળવવાના હુમલાખોરના ઇરાદાની પુષ્ટિ કરે છે.
જ્યારે માલવેર સંવેદનશીલ ડેટા શોધે છે ત્યારે તે તેમને બંડલ કરે છે અને મલ્ટીપાર્ટ/ફોર્મ-ડેટાનો ઉપયોગ કરીને ક્લાઉડ સર્વર પર હોસ્ટ કરેલા રિમોટ એન્ડપોઇન્ટ પર અપલોડ કરવાનો પ્રયાસ કરે છે જેથી ચોરાયેલી ફાઇલો વિનંતીઓ સાથે જોડાયેલ હોય.
સમાધાન અને ઘટાડાની ભલામણોના સૂચકાંકો
સંસ્થાઓને આ દૂષિત નિર્ભરતાઓને દૂર કરવાની સલાહ આપવામાં આવે છે (રિએક્ટ-યુઆઈ-નોટિફાઇ, રિએક્ટ-ટીમીડિયા, રિએક્ટ-યુઆઈ-એનિમેટ્સ, રિએક્ટ-મીડિયા, રિએક્ટ-મેન્ડેસ, બિંગો-લોગર) અને અખંડિતતા સુનિશ્ચિત કરવા માટે આ વાતાવરણને તાજું કરો. જે સિસ્ટમો ખુલ્લી પડી ગઈ હોય તેમાં બધા ઓળખપત્રો અને ઍક્સેસ ટોકન્સ તાત્કાલિક ફેરવાયેલા હોવા જોઈએ.
નેટવર્ક સંચાલકોએ આ IP પર આઉટબાઉન્ડ ટ્રાફિકને પ્રતિબંધિત કરવો જોઈએ 23.227.202.24, 131.153.22.25 અને તાજેતરના જોડાણોમાં થયેલા ફેરફારોની સમીક્ષા કરો. ફરીથી ચેપ અટકાવવા અને સપ્લાય ચેઇન અખંડિતતા સુનિશ્ચિત કરવા માટે ચકાસાયેલ, સ્વચ્છ સ્ત્રોતોમાંથી અસરગ્રસ્ત વાતાવરણનું પુનર્નિર્માણ કરવાની ભારપૂર્વક ભલામણ કરવામાં આવે છે.
વ્યાપક સંદર્ભ
એકંદરે, આ પેકેજો બીજું ઉદાહરણ છે જાવાસ્ક્રિપ્ટ-આધારિત સપ્લાય-ચેઇન હુમલાઓમાં પરિપક્વતાના નવા સ્તરના કારણે, વિરોધીઓ વધુને વધુ સમાન દેખાતા પેકેજો બનાવી રહ્યા છે જે વિશ્વસનીય પ્રોજેક્ટ્સમાંથી માળખું અને દસ્તાવેજીકરણ ઉધાર લે છે, મોડ્યુલર વિસ્તરણ કરે છે અને શોધ અને શમનને પડકાર બનાવવા માટે વધુ સારી તકનીકો અપનાવે છે.
આ ઉત્ક્રાંતિ શંકાસ્પદ વિકાસકર્તાઓ દ્વારા આકસ્મિક ઇન્સ્ટોલેશનની સંભાવના વધારે છે અને વિરોધીઓને બિલ્ડ વાતાવરણમાં ઊંડી ઍક્સેસ આપે છે, CI/CD સિસ્ટમ્સ અને સોર્સ કોડ રિપોઝીટરીઝ.
ઓપન-સોર્સ ઇકોસિસ્ટમ આવા ઝુંબેશો માટે પસંદગીનું વિતરણ પ્લેટફોર્મ બની ગયું છે. સમુદાય પેકેજોમાં વિકાસકર્તાઓના સહજ વિશ્વાસનું શોષણ કરીને, હુમલાખોરો ઓછામાં ઓછા પ્રયત્નો સાથે અને ઘણીવાર તાત્કાલિક શોધ અથવા પરિણામ વિના સોફ્ટવેર સપ્લાય ચેઇનમાં ઘૂસણખોરી કરી શકે છે.
Xygeni દ્વારા માલવેર અર્લી વોર્નિંગ (MEW)
આ ઘટના મૂળ રૂપે ઝાયજેની દ્વારા ઓળખાઈ હતી માલવેરની વહેલી ચેતવણી સિસ્ટમ, જે દૂષિત પેકેજો માટે npm, PyPI, Maven જેવી ઓપન-સોર્સ પેકેજ રજિસ્ટ્રીઓનું સતત નિરીક્ષણ કરે છે.
અમારા ડિટેક્શન એન્જિને આ પેકેજોને તેમની અસામાન્ય રચના, પોસ્ટઇન્સ્ટોલ સ્ક્રિપ્ટ અને અસ્પષ્ટ પેલોડને કારણે આપમેળે શંકાસ્પદ તરીકે ફ્લેગ કર્યા. પરિણામે, દૂષિત પેકેજો (રિએક્ટ-યુઆઈ-નોટિફાઇ, રિએક્ટ-ટીમીડિયા, રિએક્ટ-યુઆઈ-એનિમેટ્સ, રિએક્ટ-મીડિયા અને રિએક્ટ-મેન્ડેસ) ને અમારી સુરક્ષા ટીમ દ્વારા દૂષિત હોવાની પુષ્ટિ કરવામાં આવી હતી અને તેઓ વ્યાપક સ્વીકાર સુધી પહોંચે તે પહેલાં npm ને જાણ કરવામાં આવી હતી.
ઝાયજેની અર્લી વોર્નિંગ તમારા માટે કેવી રીતે રક્ષણ આપે છે pipelines
- રીઅલ-ટાઇમ ધમકી શોધ: તમારા ડિપેન્ડન્સી ગ્રાફમાં દરેક નવા અથવા અપડેટ થયેલા પેકેજને સ્કેન કરે છે અને OS સિસ્ટમ કોલ્સ, કમાન્ડ એક્ઝેક્યુશન, અસ્પષ્ટ કોડ, ટાઇપોસ્ક્વેટિંગ જેવા શંકાસ્પદ વર્તણૂકોને ફ્લેગ કરે છે.
- તાત્કાલિક ચેતવણીઓ: તમારા વાતાવરણમાં નવો ખતરો આવતાની સાથે જ સ્લેક, જીરા અથવા ઇમેઇલમાં તમારી સુરક્ષા અને ડેવઓપ્સ ટીમોને સૂચિત કરે છે.
- એક-ક્લિક ઉપાય: ઉત્પન્ન કરે છે pull requests જે તમારા પ્રોજેક્ટ્સમાં નબળા નિર્ભરતા સંસ્કરણોને દૂર કરે છે અથવા બદલે છે.
- સપોર્ટેડ ઇકોસિસ્ટમ્સ: હાલમાં npm, PyPI, Maven અને Packagist નો સમાવેશ થાય છે.
- Xygeni તમને સપ્લાય ચેઇન હુમલાઓથી આગળ રહેવામાં મદદ કરે છે, દૂષિત પેકેજો તમારા બિલ્ડ સુધી પહોંચે તે પહેલાં, પ્રારંભિક તબક્કે જ પકડી લે છે.
???? Xygeni માલવેર અર્લી વોર્નિંગ ફ્રી અજમાવી જુઓ અને જુઓ કે તમે તમારા પોતાનામાં સપ્લાય-ચેઇન ધમકીઓને કેટલી ઝડપથી શોધી અને નિષ્ક્રિય કરી શકો છો pipelines.






