Pakè move 5

Anatomi pakè move yo: Ki tandans yo ye?

Nan epizòd anvan an, Pakè move sous ouvè: Pwoblèm nan, nou te diskite poukisa aktè menas yo te tèlman antouzyas pou pibliye nouvo konpozan move oswa enjekte malveyan nan dènye vèsyon konpozan ki deja egziste yo: Enfrastrikti sous ouvè a pèmèt nenpòt moun nenpòt kote kreye yon kont efemèr. nan yon rejis konpozan (tankou NPM, PyPI, Docker Hub oubyen Visual Studio Marketplace) oubyen yon platfòm devlopman kolaboratif (tankou GitHub). Pri zewo, epi anpil opòtinite pou tire pwofi de konfyans twòp ke ekip lojisyèl yo tradisyonèlman genyen sou konpozan twazyèm pati yo. 

Asimetri ki genyen ant fasilite pou atakan yo distribye lojisyèl malveyan lè l sèvi avèk enfrastrikti ki disponib pou lojisyèl sous ouvè a, ak difikilte pou òganizasyon k ap devlope lojisyèl (tout moun?) pou evite enfekte ak lojisyèl malveyan (epi pou delivre lojisyèl malveyan nan lojisyèl yo distribye pou lòt moun), te mennen nan yon ka milyon pakè move ki prèske rive ane pase. 

Sa a se yon pwoblèm ki tèlman enpòtan ke pa gen okenn òganizasyon ki ka rezoud li poukont li, epi kominote a ap refòmile pwosesis sous ouvè a konsènan konfyans, prensip sekirite pa default ak sekirite pa konsepsyon, ak sik lavi konpozan yo. Nou pral egzamine ide sa yo nan pwochen epizòd la. Pwoteksyon Kont Pakè Sous Louvri Malveyan: Sa Ki (Pa) Fonksyone.

Sonje byen nou ap pale de konpozan lojisyèl ki pifò tan koresponn ak pakè lojisyèl: konpozan ki kapab itilize ankò yo pake pou yo ka fè referans a yo kòm yon depandans nan yon manifest lojisyèl, epi enstale ak yon jesyonè pake oswa yon zouti konstriksyon. Tanpri sonje ke ka sa a ta ka elaji pou enkli piblik imaj kontenè (itilize pa kontenè runtimes ak platfòm òkestrasyon tankou Kubernetes), ak ekstansyon pou zouti lojisyèl (pou konstriksyon, automatisation, ak deplwaman). 

Isit la nou analize kijan sa a taktik atak ki baze sou konpozan move fonksyone, dapre egzanp sot pase yo ak sa nou te wè nan platfòm nou an pou Avètisman Bonè sou Malveyan (MEW). Nou pral analize konpozan move yo nan diferan dimansyon: 

(1) fason yo chwazi pou distribisyon an (rejis ki itilize a, nan yon konpozan nouvo oswa ki deja egziste, ak teknik ki itilize pou enfekte vèsyon konpozan ki pibliye a), (2) kijan malveyan an aktive oswa deklanche, (3) konpòtman move a, sa vle di ki aksyon danjere yo obsève e ki motivasyon atakè a, (4) ki teknik ki komen pou obfuskasyon, kache pou pase inapèsi, mouvman lateral, kominikasyon ak òdinatè kòmand ak kontwòl (C2), elatriye; epi (5) teknik pou jwenn ase popilarite ak konfyans pou viktim yo fini enstale konpozan an.

Mekanis Distribisyon ki te Chwazi a

Nou obsève yon "bri background"nan pakè move ki pa sofistike k ap itilize typosquatting pou èskroke devlopè ki pa pridan ak yon fot nan non pakè a pou depandans yo a. Anpil pakè popilè resevwa yon pakèt pakè ki gen menm non ak fot, ak espwa ke yo pral èskroke kèk devlopè ki pa pridan. 

Yo itilize yon kont efemèr, pibliye yon gwoup pakè typosquat, kreye yon lòt, epi pibliye yon lòt gwoup... Lè yo itilize yon ti automatisation ak enjenyite, yo ka vin sofistikasyon, men anjeneral yo san enpòtans. Nou rele yo anndan nou "anchwaVòlè kalifikasyon se objektif prensipal la, men pafwa nou jwenn lojisyèl espyon k ap fouye kòd sous oswa done sansib tankou enfòmasyon pèsonèl ki idantifye moun (PII), kaptire clipboard, ak lòt dout.

Sanzatann, nou wè konpozan move ki pi sofistike, "reken" yo. Yon minorite vize gwoup oswa òganizasyon espesifik, tipikman avèk zouti pou retire kriptografik oswa zouti pou retire kriptografik ki aktive sou yon baz kondisyonèl, petèt swivan apwòch yo wè nan... ensidan evènman-difizyon pou dechifre chaj atak la sèlman lè pakè a fè referans a soti nan yon pakè sib. 

Yo te analize mekanis distribisyon an nan ekselan atik ki kounye a se yon klasik, “Koleksyon kouto Backstabber a: Yon revizyon sou atak chèn ekipman lojisyèl sous ouvè", ki se yon lekti endispansab. Siman ou te deja wè bèl tablo sa a anvan: 

pakè move

Yo te eksplore tout mwayen, tankou pakè nouvo ak pakè ki deja egziste; afekte kòd sous la, sistèm konstriksyon an, oswa konpozan pakè a li menm; itilize kalifikasyon yo vòlè oswa enjenyè sosyal; detounen kont ak depo abandone oswa anpwazonnen sa yo ki te deja konsève. Gen kèk atak ki te resevwa non (typosquatting, Konfizyon Depandans, Konfizyon Manifest, Repo-jacking. elatriye) epi yo te deja diskite yon lòt kote. 

E rejis yo chwazi yo?

NPM kontinye ap dirije nan kantite total pakè move, men nou te wè yon ogmantasyon apati ane sa a sou PyPI. Python se yon ekosistèm popilè pou syans done ak aprantisaj otomatik. Anfèt, dansite malveyan an kounye a pi wo nan PyPI pase nan NPM. 

Kijan malveyan an deklanche

Pakè move yo deklanche pandan enstalasyon an nan sèlman 4 ka sou 10 (nan dènye ane yo li te prèske 6 sou 10). Rès la egzekite konpòtman move pandan ekzekisyon, ak 1 sou 100 deklanche pandan tès yo ap fèt. Advèsè yo sanble konnen ke ekzekisyon san kontwòl script enstalasyon yo te enfim nan plizyè kote.

Kisa mechan yo ap jwenn?

Nou pral fè yon lis kategori konpòtman move yo, ak sa ki pi popilè yo an premye. Tanpri sonje ke enpak la ka byen diferan: a eswiyan li destriktif ak tèt di, men li pa komen e yo te wè li sèlman nan kèk ka, ki gen rapò ak kanpay lagè sibernetik siblé oswa aktivis brital. Kategori sa yo trè komen:

  • InfoStealer / Credentials Drainer. Jiskaprezan, plis pase 90% nan atak ki pa sofistike yo se vòlè senp ki sitou chèche kalifikasyon tankou modpas, jeton aksè, kle API, ak kle prive (pou SSH ak bagay konsa). Li pwobableman pi senp lan pou ekri (ansanm ak efasè done yo?). Yo konte fichye/repertwa li te ye yo ak lòt sous (pa egzanp kle rejis), pake kontni an, epi voye done sa yo bay yon sèvè C2. Lide a senp: "Mwen pibliye yon vòlè pou kalifikasyon èskrokri, pou m ka pita itilize kalifikasyon yo pou lanse yon atak dirije". 

Rezo C2 yo obsève a tipikman bon mache epi sal, tankou chanèl Telegram oswa zouti tinèl ki sanble ak ngrok (souvan sou fòm proksi ranvèse ki ekspoze atravè IP sòti VPN). Gen plizyè santèn (!) posiblite, ak anpil pwojè GitHub anba sijè vòlè modpasEspesyalizasyon tankou keyloggers yo ra pou pakè move ak imaj kontenè, men yo pi souvan nan ekstansyon zouti, kote yo atann entèraksyon itilizatè.

  • Dropper / DownloaderDezyèm nan popilarite, tipikman vini an premye nan atak plizyè etap. Plis pase youn sou twa nan konpozan move yo gen droppers (si chaj move a vini enkli nan pake a) oswa downloaders (chaj la telechaje soti nan yon pwen final anba kontwòl atakè a). Chaj la souvan se yon varyant malveyan binè li te ye, epi li kouri epi pafwa pèsiste, pou enstale backdoors, espyon, crypto drainers, ak lòt ka itilizasyon. Chaj telechaje oswa deplwaye a kòmanse yon atak dezyèm faz ak tout pouvwa ki bay pa binè malveyan ki deja egziste yo. Binè yo ka distribye nan pake a, souvan maske kòm imaj oswa kalite dosye sipozeman inosan, pou evite deteksyon pandan koneksyon ak sit inatandi. 
  • Vòlè / Minè KriptomonnenAdvèsè ki motive finansyèman yo vle sèvi ak byen nwaj ou yo pou fè kriptominè (yo menm detekte si y ap fonksyone nan yon machin vityèl nwaj). Yo pa bay sa enpòtans. rapò pwofi ki ba $1 pou chak $53 yo fè viktim nan peye pou enfrastrikti nwaj la yo vòlè. Viktim yo ka pa okouran de sa jiskaske yo resevwa yon bòdwo sanzatann. Erezman, sa vini epi li ale. Cryptojacking kanpay nan pakè move yo parèt detanzantan epi disparèt, èskrokri pou itilizatè bous elektwonik oswa evantyèlman vize founisè bous elektwonik la, tankou nan Atak Ledger.   

Lòt konpòtman, tankou deplwaye yon pòt dèyè pou ekzekisyon kòd a distans lè w louvri yon shell envès mwens souvan kounye a pase nan tan lontan. Pa egzanp, 123rf_kontribitè_web pake a (kounye a retire nan rejis la) ouvri san okenn obfuskasyon yon kokiy ranvèse kopye epi kole soti nan la Fèy Tricheur Shell Ranvèse:

pakè move 2
Yo te obsève plizyè kalite pakè move pandan semèn 24-30 jen 2024 la.

Anplis konpozan lejitim ak move yo, nou obsève plizyè abi, tankou:

Pakè Spam

Gen plizyè milye ti pakè, sitou nan NPM, san malveyan men ki pwomèt lajan fasil, enfòmasyon ki ka fè moun pèdi, lyen pou jwenn Viagra, ak tout sa. Gen kèk itilizatè ki pibliye spam sa yo epi ki pran anpil espas nan rejis la. Yon lòt aktè (yo) petèt soti Endonezi te eseye tire benefis la lè yo te... abize te aRank gen entansyon pou konpanse devlopè sous ouvè yo, lè yo kreye plizyè dizèn milye pakè NPM ki gen rapò ak depo fo GitHub ki gen rapò. Sa a se yon vyolasyon klè kondisyon itilizasyon yo.

Rekonpans pou ensèk nuizib ak fo rechèch sou sekirite

 Lè yon pake dekri tèt li kòm yon pake k ap retire done pou bon rezon, tankou detekte fay sekirite pou pwogram "bug bounty" oswa fè rechèch sou sèten aspè nan ekosistèm nan. Nou te wè plizyè milye pake nan kategori sa a, ki chèche idantifikasyon men pa done twò sansib nan yon adrès Burp Collaborator soti nan PortSwigger (pa egzanp, yon lame nan domèn oastify.com). Nou souvan obsève kopi... Konfizyon Depandans prèv-konsèp pa Alex Birsan, tankou aurora-webmail-pro pake a (retire nan rejis la), ki tou senpleman egzekite kòd dezagreyab sa a nan script pre-enstalasyon an:

Epi li te gen ladan l tou yon "Sa a se yon Prèv Konsèp Atak Konfizyon Depandans Senp.deskripsyon avètisman nan package.jsonSa a se yon vyolasyon klè nan kondisyon sèvis yo, menm san move entansyon. 

Bon nouvèl? Nou poko wè atak ransomware ki soti nan konpozan move. Pou rezon nou pa konnen, kriminèl sou entènèt yo sanble prefere mekanis tradisyonèl pou telechaje pa imèl, ki baze sou RDP, ak telechajman rapid. 

Teknik adisyonèl yo obsève 

pakè move 3

Yo te itilize anpil teknik pou pèsistans, pou evite defans, pou kolekte enfòmasyon, pou kominike avèk sistèm kòmand ak kontwòl yo, epi pou èsfiltrasyon. 

Perseverans nan konpozan move yo jwenn lè l sèvi avèk karakteristik pèsistans nan yon malveyan binè dezyèm etap, men pafwa konpòtman an sitiye nan kòd pake a, ak travay pwograme ak chanjman nan rejis Windows la ki pi komen. 

Obfuscation se komen, men li pa sofistike. Pifò pakè typosquatting yo (sonje "anchwa"?) pa sèvi ak obfuskasyon ditou; anpil ladan yo swa sèvi ak bagay trivial (kodaj base64/hex oubyen chif sibstitisyon tankou rot13) oubyen sèvi ak obfuskatè kòd ki disponib yo ak minifikasyon, ki fasil pou ranvèse ak bon zouti yo. Se sèlman "reken" yo ki fè obfuskasyon reyèl, solid, ki difisil pou fè enjenyè envès.

Obfiskasyon ka kache atak la, men poukisa kòd nan yon konpozan sous ouvè ta bezwen obfiske? Èske gen prèv ki montre yon bagay bezwen kache pou moun pa wè l? Nou jwenn anpil ka pakè ki pa move ki itilize obfiskasyon pou pwoteje pwopriyete entelektyèl, ki kontradiktwa ak "sous ouvè". Obfiskasyon ka itilize kòm prèv malveyan, men li pa definitif. Li difisil tou pou deobfiske. 

levasyon soti nan kontwòl defans adopte teknik senp. Kòd move souvan pwoteje nan eseye … trape blòk ki inyore nenpòt eksepsyon, kidonk aktivite anòmal pa parèt nan jounal yo. Verifikasyon anviwònman an (ki ap fonksyone nan yon VM oswa yon kontenè) ra, sof si se pou malveyan ki vize yon òganizasyon oswa yon anviwònman an patikilye.

Maske binè nan imaj ak fichye PDF (yon kalite steganografi) se yon lòt teknik yo te wè pou evite deteksyon.

Kòm konpozan move ki pi komen yo se vòlè enfòmasyon, done koleksyon Li esansyèl. Sekrè yo (modpas, jeton aksè, kle API, kle kriptografik) yo eskane regilyèman nan fichye jounal, varyab anviwònman, e menm clipboard la (wè ak trojan bankè ak vòlè kriptografik). Èksfiltrasyon kòd sous la komen tou, paske enstalasyon pake a souvan fèt nan yon ne devlopman kote depo git entèn yo ka klone. Nou te wè pake k ap lis anyè pou chèche depo git. Chèche kote tankou .env, private.pem, settings.py, app.js, oswa application.properties se yon bagay ki byen komen.

Eksfiltrasyon se yon lòt aksyon ki lajman itilize. Se sèlman yon minorite pakè move ki menm eseye kache destinasyon done yo te ekstrè yo. Chanèl Telegram yo ak tinèl ki sanble ak ngrok yo souvan itilize. Epi gen anpil tipikman domèn ki sou lis blan yo itilize pou èsfiltrasyon

Lòt teknik, tankou ogmantasyon privilèj oswa mouvman lateral, te mwens komen. 

Pran popilarite ak konfyans

Imajine yon vòlè nan teknoloji ak yon bagay malveyan ki deja pare pou touye moun, k ap mande tèt li: "Kijan pou m fè moso bagay sa a merite konfyans pou moun sòt sa yo ki pa sispèk anyen?". 

Sa tradui nan kijan pou fè antre a pou konpozan move a montre anpil zetwal / fouchèt (pou popilarite), plis vèsyon / pwoblèm ak pull requests (pou aktivite). Lide a se pou jwenn yon popilarite fiktif (zetwal) ak moun ki sou kont ou, epi yon aparans konvenkan konsènan enpòtans ak antretyen. 

Rejis la pa verifye si kontni ki nan yon pwojè GitHub ak kontni pake a koresponn.Sa a se yon pwoblèm byen koni nan chèn ekipman lojisyèl la. Rejis piblik yo se gwo twou ki vale tout sa yo voye sou yo. Ou ka konekte nenpòt depo. 

pakè move 4
Distribisyon prèv nan potansyèl malveyan pandan semèn 24-30 jen 2024 la.

Si pake move a fè yon erè tipografik sou yon pake popilè, sa fasil: jis fè referans a depo GitHub ki deja egziste a nan manifest depandans yo itilize pou kreye pake a epi pibliye li nan rejis la. Pou nouvo pake sou yon fo depo GitHub, ou ka bezwen plis enjenyozite, petèt kreye fo... gade zetwal/fè bifurkasyon Kont GitHub atravè script.

Epi si sa ki nan pake w la sanble ase ak depo a, glise kèk chanjman byen fèt la a epi laba... Ou ka enjekte malveyan w lan nan yon nouvo pake ki sanble ak yon pake popilè ki fè referans a depo ki deja egziste a, epi tann pou erè tipografik yo. Si yon moun oze konpare sa ki nan tarball pake a ak sa ki nan depo GitHub la, diferans ki genyen nan pwen enjeksyon malveyan yo ka fasil pou yo pa wè. Nou te deja wè apwòch sa a plizyè fwa anvan. 

Yon mekanis pou yon konpozan fè yon deklarasyon ki pa ka chanje sou orijin li, kijan anbalaj la te konstwi, nan ki sous, e pa ki moun, ta yon bon bagay. Men sa se yon lòt istwa. 

Èske konpozan X se yon malveyan?

Èske gen yon baz done (konplè) pou pakè move yo? Non. Vilnerabilite sous ouvè yo gen yon ID CVE ki asiyen, men se sèlman kèk pakè move (sitou sa yo ki fè tit nan jounal) ki resevwa youn. CWE pou pakè move yo se CWE-506 (kòd move entegre). 

Zouti malveyan abityèl yo (VirusTotal, MalwareBazaar, SOREL-20M…) pa fè dispozisyon espesifik pou konpozan move yo. Sa t ap yon bon bagay!

Genyen baz done echantiyon rechèch ak ansanm done pou analiz (nou itilize kèk ladan yo), men antre yo mete ajou sèlman lè yo konnen pake move a, ki souvan twò ta. Si w enterese, la OpenSSF Pakè move se yon bèl kòmansman.

Nan pwochen pòs la, nou pral diskite sou kijan pou konnen si yon pake bay move. Avètisman: wi, gen fason pou tcheke pou konpozan move byen bonè pandan fenèt ekspozisyon an, anvan rejis la retire yon konpozan move li te ye.

Pli lwen lekti

Nan pwochen epizòd la "Pwoteksyon Kont Pakè Sous Louvri Malveyan: Sa Ki (Pa) Fonksyone" Nou pral diskite sou sa pou fè ak sa pou pa fè pou sekirite sous ouvè. Pifò pwofesyonèl ki konsyan de sekirite gen entwisyon sou kijan pou jere menas sa a, men gen anpil move konsepsyon. 

Nou pral egzamine poukisa lide sa yo pa kòrèk, epi kijan move konsepsyon sa yo ap kontribye nan popilarite mekanis atak sa a, ak nan risk akablan ke òganizasyon yo ap fè fas. Apre sa, nou pral kontinye ak sa ki mache, epi ki efò ak resous ki enplike. 

Epitou, nou pral poste sou evolisyon pakè move yo an tèm de entansyon yo, mekanis enjeksyon yo, ak teknik atak yo.

Rete branche!

Referans

Pakè move sous ouvè: Pwoblèm nan

Pwoteksyon Kont Pakè OSS Malveyan: Sa Ki (Pa) Fonksyone

zouti-lojisyèl-sca-tools-konpozisyon-analiz-zouti
Priyorize, korije, epi pwoteje risk lojisyèl ou yo
Jwenn Kont Gratui ou.
Pa gen kat kredi obligatwa.

Pwoteje Devlopman ak Livrezon Lojisyèl ou

avèk Xygeni Product Suite