Novootkriveni zlonamjerni npm paketi maskiraju se kao bezopasni front-end pomoćnici, ali sadrže zlonamjerni maskirani kod.
Tim za sigurnosna istraživanja u Xygeni utvrđeno je da ovi npm paketi: 'react-ui-obavijesti', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' su modificirani derivati 'bingo-logger', sam po sebi zlonamjerni fork koji oponaša strukturu i dokumentaciju popularnog paketa za logging 'boro' kako bi izgledali legitimno. Ta se maska koristi za iskorištavanje povjerenja programera i privlačenje preuzimanja. U stvarnosti, kodna baza sadrži nepovezanu maskiranu datoteku koja se pokreće u Node okruženjima.
Pozadina aktera prijetnje: Kampanja „Zarazni intervju“
The Kampanja Zarazni intervju povezan je s klasterom prijetnji poznatim kao 'UNC4034', koji izvještava o vezama sa sjevernokorejskim akterima Grupa Lazarus or APT38, poznata državno sponzorirana skupina povezana sa sjevernokorejskim režimom. Akteri prijetnji koji stoje iza ove kampanje imaju povijest ciljanja programera putem ekosustava otvorenog koda, distribuirajući slične pakete koji izvršavaju skrivene korisne podatke. U konačnici, iz zaraženih sustava kradu podatke povezane s kriptovalutama, izvorni kod i vjerodajnice.
The taktike, tehnike i postupci (TTP-ovi) uočeni u ovim npm paketima slijede isti obrazac:
- Oponašajte nazive projekata koji zvuče legitimno kako biste izgledali pouzdano.
- Ugradite obfusirani kod unutar testnih datoteka i pomoćnih skripti.
- Pokreće skrivene podatke koji prikupljaju osjetljive podatke i šalju ih na udaljeni poslužitelj za upravljanje i kontrolu (C2).
Tehnički nalazi: Analiza prikrivenog korisnog tereta
Korisni teret koji se nalazi unutra '/test/fikse/eval/moduli_čvorova/test.list' koristi obfusirani JavaScript (pretrage indeksa/polja stringova, kodirani blokovi) za skrivanje čitljivih stringova, a kontrolni tok će se izvršiti nakon što se paket instalira zbog postinstall skripte 'npm run test || npm transpile || npm run preskočiunutar package.json.
Naša analiza otkrila je da ovi paketi sadrže adaptivni zlonamjerni softver izgrađen za kretanje između operativnih sustava (Windows, macOS ili Linux) i korisničkih okruženja. Ta sposobnost sugerira namjerni fokus na tehničke korisnike koji često rade u različitim okruženjima.
Nakon što se uspostavi na sustavu, zlonamjerni softver istražuje svoju okolinu i prikuplja detaljne informacije o sustavu poput hostname, platforma, kućni direktorij i sistemski privremeni direktorij prije proširenja dosega na aplikacije koje pohranjuju osjetljive podatke kao što su preglednici (Chrome/Brave/Edge/Opera) i digitalne novčanikeRekurzivno pretražuje uobičajene lokacije za profile preglednika, datoteke novčanika, privjeske za ključeve i mnoge vrste dokumenata/datoteka. Ključne riječi za pretraživanje uključuju novčanik, pojmove povezane sa sjemenkama i mnoge ekstenzije datoteka koje vjerojatno sadrže vjerodajnice ili tajne (*.env, *.key, *.wallet, *.json, *.txt, *.doc, itd..). Sadrži popise izuzeća za uobičajene direktorije kako bi se izbjegle očite sistemske datoteke.
Korisni teret zapisuje lokalni marker/lockfile kako bi spriječio više istodobnih pokretanja i zapisuje svoje podatke unutar privremenih direktorija OS-a kako bi izbjegao otkrivanje.
Obfusirani korisni teret također sadrži komunikacijski kanal s udaljenim poslužiteljem koji funkcionira kao njegovo središte za upravljanje i kontrolu. Putem ovog kanala može izvući ukradene informacije i dobiti daljnje uputeIako se sama infrastruktura čini ograničenom i namjenski izgrađenom, njezino postojanje potvrđuje napadačevu namjeru da održi trajnu kontrolu nad zaraženim sustavima.
Kada zlonamjerni softver pronađe osjetljive podatke, grupira ih i pokušava ih prenijeti na udaljenu krajnju točku smještenu na cloud poslužitelju koristeći multipart/form-data tako da se ukradene datoteke prilažu zahtjevima.
Pokazatelji kompromitiranja i preporuke za ublažavanje
Organizacijama se savjetuje da uklone ove zlonamjerne ovisnosti (react-ui-obavijesti, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) i osvježite ta okruženja kako biste osigurali integritet. Sustavima koji su možda bili izloženi trebalo bi odmah rotirati sve vjerodajnice i tokene za pristup.
Mrežni administratori trebali bi ograničiti odlazni promet na ove IP adrese 23.227.202.24, 131.153.22.25 i pregledajte nedavne veze radi anomalija. Preporučuje se obnova pogođenih okruženja iz provjerenih, čistih izvora kako bi se spriječila ponovna zaraza i osigurao integritet lanca opskrbe.
Širi kontekst
Sve u svemu, ovi paketi su još jedan primjer Zbog nove razine zrelosti napada na lanac opskrbe temeljenih na JavaScriptu, protivnici sve više stvaraju slične pakete koji posuđuju strukturu i dokumentaciju iz pouzdanih projekata, modularno se proširuju i usvajaju bolje tehnike kako bi otkrivanje i ublažavanje rizika učinili izazovnijim.
Ova evolucija povećava vjerojatnost slučajne instalacije od strane ništa ne slutećih programera i daje protivnicima dublji pristup okruženjima za izgradnju, CI/CD sustavi i repozitorij izvornog koda.
Ekosustavi otvorenog koda postali su preferirana platforma za distribuciju takvih kampanja. Iskorištavanjem inherentnog povjerenja koje programeri imaju u pakete zajednice, napadači mogu infiltrirati lanac opskrbe softverom uz minimalan napor i često bez trenutnog otkrivanja ili posljedica.
Rano upozorenje o zlonamjernom softveru (MEW) tvrtke Xygeni
Ovaj incident je izvorno identificiran putem Xygenija Rano upozorenje na zlonamjerni softver sustav koji kontinuirano prati registre paketa otvorenog koda kao što su npm, PyPI, Maven u potrazi za zlonamjernim paketima.
Naš detekcijski program automatski je označio ove pakete kao sumnjive zbog njihove neobične strukture, skripte nakon instalacije i prikrivenog sadržaja. Kao rezultat toga, zlonamjerni paketi (react-ui-notify, react-tmedia, react-ui-animates, react-medias i react-mandes) naš sigurnosni tim potvrdio je da su zlonamjerni i prijavio ih npm-u prije nego što su mogli postići širu primjenu.
Kako Xygeni Early Warning štiti vaše pipelines
- Otkrivanje prijetnji u stvarnom vremenuSkenira svaki novi ili ažurirani paket u vašem grafu ovisnosti i označava sumnjivo ponašanje kao što su pozivi OS-a, izvršavanje naredbi, maskirani kod, tiposquatting i mnoga druga.
- Trenutna upozorenjaObavještava vaše sigurnosne i DevOps timove u Slacku, Jiri ili e-poštom čim se nova prijetnja pojavi u vašem okruženju.
- Sanacija jednim klikomGenerira pull requests koje uklanjaju ili zamjenjuju ranjive verzije ovisnosti u vašim projektima.
- Podržani ekosustavi: Trenutno uključuje npm, PyPI, Maven i Packagist.
- Xygeni vam pomaže da budete ispred napada u lancu opskrbe hvatajući zlonamjerne pakete u najranijoj fazi, prije nego što stignu do vaše verzije.
???? Isprobajte Xygeni Malware Early Warning besplatno i provjerite koliko brzo možete otkriti i neutralizirati prijetnje lancu opskrbe u vlastitom pipelines.






