Pòs sa a analize atak la sou Ledger kòm yon egzanp sou kijan yon spear phishing te mennen nan yon atak chèn ekipman lojisyèl (SSC) sou zouti koneksyon lojisyèl ke bous pyès ki nan konpitè konpayi an te itilize a, sa ki te pèmèt aktè a pèdi lajan ki vo omwen $600,000.
Atak sa a te rive nan fen yon ane ki te chaje ak ensidan nan chèn ekipman an. Nan pòs sa a, nou analize atak la, enpak li, kijan yo te jere li, ak leson nou ka tire.
Ledger ak itilizatè bous elektwonik li yo se sib evidan pou kriminèl sou entènèt yo. Moun ki t ap vide bous elektwonik yo t ap atake itilizatè Ledger yo atravè tantativ lapèch sou interfaces aplikasyon kriptografik yo, epi kriminèl yo bezwen konnen kowòdone itilizatè yo pou yo ka mennen kanpay lapèch yo. Ledger te gen yon vyolasyon done anvan Jiyè 2023 osi byen ke fè pati de la Vòl done Septanm 2020 sou Shopify e-komès yo a, yon ensidan ki te gen yon gwo enpak. Pòs la “Mizajou: Efò pou pwoteje done ou yo epi pouswiv moun ki voye spam yo an jistis"montre kijan vyolasyon sa yo te pwofon."
Ledger bezwen pran sekirite oserye (li se yon pati enpòtan nan biznis yo), avèk yon laboratwa rechèch entèn (kacho) manyen sètifikasyon sekirite aparèy, Yon Bounty ensèk pwogram, bilten sekirite, epi modèl menasJiskaprezan tout bagay anfòm ...
Kijan atak la te fèt
Ledger detekte yon eksplwatasyon lè l sèvi avèk Ledger la. Twous Konekte DApp nan Jedi 14 Desanm 2023 la. Eksplwate sa a te enjekte kòd move andedan aplikasyon desantralize (DApps) ki baze sou Ethereum ki t ap itilize Ledger Connect Kit, pou twonpe itilizatè yo pou yo siyen tranzaksyon ki vide bous yo.
Yo te byen vit detekte eksplwa a epi yo te aplike yon solisyon yon ti tan apre. Pandan tan sa a, yon ti kantite itilizatè te tonbe nan atak la epi yo te siyen tranzaksyon ki te vide lajan yo nèt.
Atak la te kòmanse lè yon ansyen anplwaye Ledger te viktim yon atak èskrokri (phishing) ki te jwenn aksè nan kont NPM li atravè jeton sesyon an. Atakè yo te pibliye vèsyon move nan... @ledgerhq/kit-koneksyon (1.1.5, 1.1.6 ak 1.1.7, kounye a yo pran retrèt). Atakè yo te kapab egzekite kòd abitrè ak menm nivo otorizasyon ak aplikasyon bous la: atakè yo ka imedyatman vide lajan itilizatè yo san entèraksyon, distribye plizyè lyen èskrokri pou twonpe itilizatè yo, oswa eksplwate panik itilizatè yo lè yo konvenk yo pou transfere byen nan yon nouvo adrès, sa ki ka lakòz pèt byen akòz telechaje yon fo bous.
Front-end bous (dApps) yo tipikman itilize chaje-kit-konekte pake ki soti nan Ledger pou chaje Connect Kit la pandan ekzekisyon an soti nan yon CDN JavaScript (jsDelivr). Malerezman, URL la https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 pa t ap fikse vèsyon egzak la (1.1.4 nan moman sa a), kidonk lè vèsyon move yo te telechaje, CDN nan te sèvi yo (epi mete yo nan kach). Epi yo pa t itilize okenn sòm verifikasyon pou asire ke resous telechaje a soti nan CDN nan te aktyèlman resous yo te espere a (ki ta dwe itilize lè w ap distribye kòd soti nan yon CDN). Sistèm sa a ki baze sou sòm verifikasyon rele Entegrite sous-resous (SRI).
Kòd ki te enjekte a te pwobableman manipile done tranzaksyon yo, sa ki te twonpe itilizatè yo pou yo konfime peman manipile yo. Pa egzanp, yon itilizatè ki apwouve yon peman senbolik pou aktive fonksyonalite yon aplikasyon te ka wè yon apwobasyon pou yon peman nan adrès pirat enfòmatik la. Kèlkeswa jan bous materyèl la an sekirite, lajan an te vid.
Dekouvèt ak Envestigasyon
Plizyè itilizatè te kòmanse poste mesaj nan X (ke yo rele tou Twitter) ke entèfas Zapper la "te pirate". Remèsiman ale pou Mathew Lilley, CTO nan kriptotrader Sushi a, ki te premye moun ki te avèti nan yon... Twitter pòs ke yon "konektè web3 ki souvan itilize" te konpwomèt. Pita li te montre LedgerHQ/kit-koneksyon kòm bibliyotèk konpwomèt la, epi li te bay yon premye evalyasyon, yon ti jan brital:
Kisa ki te pase?
— Mwen se Lojisyèl 🦇🔊 (@MatthewLilley) 14 Desanm 2023
An rezime, @ Lèt te fè yon chèn erè terib.
1. Y ap chaje JS soti nan yon CDN.
2. Yo pa JS chaje ak bloke vèsyon.
3. CDN yo te konpwomèt.
Mwen ta evite itilize OKENN dApps jiskaske ekip yo konfime ke yo te diminye atak la. https://t.co/a3brXNQSx9
Itilizatè 0xViva louvri yon tikè nan depo pwojè GitHub la: [IJAN] Repozitwa sa a itilize yon vèsyon move nan pake npm @ledgerhq/connect-kit, 1.1.7.
Nan dat 15 desanm 2023, fòm sekirite blockchain SlowMost la te pibliye yon... pòs analiz bay tout detay sou vèsyon move yo.
Bous pyès ki nan konpitè Ledger la pa te konpwomèt, se sèlman Ledger Connect Kit la. Sepandan, piske anpil aplikasyon itilize bibliyotèk sa a, tankou SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash, elatriye, enpak la te siyifikatif. Dapre bittrace.io, kèk viktim, nan panik, te eseye transfere byen nan yon nouvo adrès, men yo te telechaje yon aplikasyon fo bous!
Menm jou a, Jameson Lopp te egzakman tweeted sou defo ki te pèmèt atak la reyisi:
Sanble ensidan sekirite jodi a se rezilta 3 echèk separe nan Ledger:
- Jameson Lopp (@lopp) 14 Desanm 2023
1. Avègleman chaje kòd san yo pa zepeng yon vèsyon espesifik ak sòm chèk.
2. Pa aplike "règ 2 moun" konsènan revizyon kòd ak deplwaman.
3. Pa anile aksè ansyen anplwaye yo.
Kijan yo te jere ensidan an
PDG Ledger a, Pascal Gauthier, te poste menm jou atak la yon lèt divilgasyon bay plis detay sou ensidan an, ki se definitivman yon bon bagay: Kache tèt la nan sab la tankou yon otrich se pi move fason pou jere nenpòt ensidan sibersekirite.
Estrikti lèt la enteresan: Li byen vit rekonèt egzistans vèsyon move bibliyotèk la k ap vide lajan, sa ki bon (nye reyalite a se yon istwa san sans):
"Jodi a nou te fè eksperyans yon eksplwatasyon sou Ledger Connect Kit la, yon bibliyotèk Javascript ki aplike yon bouton ki pèmèt itilizatè yo konekte aparèy Ledger yo ak DApps twazyèm pati (sit entènèt ki konekte ak bous elektwonik)."
Eksplwa sa a se rezilta yon ansyen anplwaye ki te viktim yon atak èskrokri (phishing), ki te pèmèt yon move aktè telechaje yon fichye move nan NPMJS Ledger a (yon jesyonè pake pou kòd Javascript pataje ant aplikasyon yo).
Nou te travay rapidman, ansanm ak patnè nou WalletConnect, pou adrese eksplwatasyon an, mete ajou NPMJS la pou retire epi dezaktive kòd move a nan lespas 40 minit apre dekouvèt la. Sa a se yon bon egzanp endistri a k ap travay ansanm rapidman pou adrese defi sekirite yo.
Kisa? Yon ansyen anplwaye ki te gen dwa piblikasyon pa t pèdi kalifikasyon li sou NPM?
PDG a te swiv pa lis kontwòl sekirite ki an plas yo, men li te fè alisyon ke te gen yon bagay ki fèb ak aksè NPM nan:
"Kounye a, mwen ta renmen pale sou poukisa sa te rive, kijan nou pral amelyore pratik sekirite nou yo pou diminye risk espesifik sa a nan lavni, epi pataje rekòmandasyon nou an ak endistri a, pou nou ka pi fò ansanm."
The standard Pratik nan Ledger se ke pèsonn pa ka deplwaye kòd poukont li san revizyon plizyè pati. Nou gen kontwòl aksè solid, revizyon entèn, ak plizyè siyati kòd lè li rive nan pifò pati nan devlopman nou an. Sa a se ka a nan 99% nan sistèm entèn nou yo. Nenpòt anplwaye ki kite konpayi an gen aksè li revoke nan tout sistèm Ledger.
Sa a se te yon ensidan izole malere. Li se yon rapèl ke sekirite pa estatik, epi Ledger dwe kontinyèlman amelyore sistèm ak pwosesis sekirite nou yo. Nan domèn sa a, Ledger pral aplike kontwòl sekirite ki pi solid, konekte konstriksyon nou an. pipeline ki aplike strik software supply chain security nan chanèl distribisyon NPM lan."
Oke, li te sanble ke kont NPM ki te gen pèmisyon pou pibliye nouvo vèsyon bibliyotèk la te gen kontwòl sekirite mwens strik pase lòt pati nan enfrastrikti lojisyèl yo. Ensidan izole akòz move chans?
Fen lèt la se yon bagay ki pi standard seksyon angajman avèk otorite yo, "deklarasyon anba kontwòl", ak eskiz:
"Ledger te kolabore ak otorite yo epi l ap fè tout sa l kapab pou ede pandan ankèt sa a ap dewoule. Ledger pral ede itilizatè ki afekte yo pou ede jwenn move aktè sa a, mennen l devan lajistis, swiv lajan yo, epi travay avèk lapolis pou ede rekipere byen yo vòlè nan men pirat enfòmatik la. Nou regrèt anpil evènman ki te dewoule jodi a pou moun ki afekte yo."
Sitiyasyon an anba kontwòl kounye a epi menas la pase. Nou konprann panik sa a te lakòz nan kominote a ak nan ekosistèm nan an jeneral.
Lèt la gen ladan l yon delè, ki trè bon pou itilizatè yo konprann kijan yo te dekouvri ensidan an, ki aksyon espesifik pou kontwole ak remedye yo te pran, epi kijan yo pral refè/konpanse domaj sou itilizatè ki afekte yo. Sa a se pati ki pi espesifik pou pyès monnen an:
"Maten CET a, yon ansyen anplwaye Ledger te viktim yon atak èskrokri (phishing) ki te jwenn aksè nan kont NPMJS li a. Atakan an te pibliye yon vèsyon move nan Ledger Connect Kit la (ki afekte vèsyon 1.1.5, 1.1.6, ak 1.1.7). Kòd move a te itilize yon pwojè WalletConnect malonèt pou redireksyone lajan nan yon bous pirat." Ekip teknoloji ak sekirite Ledger yo te resevwa yon avètisman epi yo te deplwaye yon solisyon nan lespas 40 minit apre Ledger te vin okouran. Dosye move a te aktif pandan anviwon 5 èdtan, sepandan nou kwè peryòd kote lajan yo te vide a te limite a yon peryòd mwens pase de zè.Ledger te kowòdone avèk WalletConnect ki te byen vit dezaktive pwojè malonèt la. Kit Ledger Connect vèsyon 1.1.8 ki otantik e verifye a ap gaye kounye a epi li an sekirite pou itilize.
Pou moun k ap konstwi kòd Ledger Connect Kit la epi k ap kominike avèk li: ekip devlopman connect-kit sou pwojè NPM nan kounye a gen dwa sèlman nan lekti epi yo pa ka pouse pake NPM nan dirèkteman pou rezon sekirite. Nou te chanje sekrè yo entènman pou pibliye sou GitHub Ledger la. Devlopè yo, tanpri verifye ankò ke w ap itilize dènye vèsyon an, 1.1.8.
Ledger, ansanm ak WalletConnect ak patnè nou yo, te rapòte adrès bous move aktè a. Adrès la vizib kounye a sou Chainalysis. ancrage te bloke USDT move aktè a."
Dapre sa, kontwòl la te rapid paske pwojè WalletConnect ki te pou redireksyone lajan an te enfim san pèdi tan. Men, menm avèk sa, kèk bous te vid.
Konsekans: Kijan Endistri a te reyaji
Gen kèk itilizatè ki te eksprime kòlè yo kont Ledger paske li pa t anpeche konpwomi an, alòske gen lòt ki te avèti kont danje ki genyen nan konte sou bibliyotèk twazyèm pati yo.
Endistri sekirite sibernetik la gen yon nich espesyal nan cybercoin. Kanpay pou drene bous yo byen koni, ki sitou itilize sit èskrokri pou twonpe itilizatè final yo. Biznis SaaS abityèl la (Scam-as-a-Service) gen aktè espesyalize pou drene bous, tankou vandè eskro a. Sou entènèt jwèt Inferno Drainer ki anonse sispann operasyon yo an Novanm 2023. Sa sanble yon fo drapo kanmenm, dapre aktivite resan yo wè nan Dune a. @scamsnifferPòs Group-IB sa a te eksplike plan yo swiv la:
Gen kèk analis ki te bay endikasyon sou sa ki pa t fè atak la posib. Sa kòmantè pa itilizatè brianddk nan tikè a sou depo pwojè a ban nou enfòmasyon sou kòz prensipal la:
A kòmantè yon lòt itilizatè, HenryQW, te montre dezyèm bagay ki te pèmèt vèsyon move yo gaye atravè CDN:
Li twò bonè pou wè inisyativ alontèm pou fè koòdone entèfas bous kriptografik yo pi solid kont atak èskrokri. Sanble sa mande pou respekte yon... standard menm jan ak sa a PA-DSS fè pou vandè lojisyèl aplikasyon peman yo ta ka byen akeyi nan endistri kriptografik la.
Epi Kounye a, Leson nou aprann!
Li etonan kijan yon bous materyèl, egzanp pafè sekirite kriptografik, te vyole tou senpleman paske yo te pran aksè a kalifikasyon NPM yo. yon "ansyen anplwaye" Ledger (pwobableman non itilizatè/modpas san pwoteksyon 2FA, oswa yon jeton aksè). Ensidan sa a sèvi kòm yon rapèl frapan ke lè w anba dife, enfrastrikti lojisyèl ou a bezwen pwoteje ak menm swen ak pwodwi lojisyèl oswa pyès ki nan konpitè ou yo.
Pifò atak chèn ekipman lojisyèl yo kòmanse pa konpwomèt yon kont entèn (souvan pou yon devlopè oswa yon enjenyè devlop). Lè sa a, atakè yo swa deplase lateralman pou vyole sistèm entèn yo nan enfrastrikti lojisyèl la tankou CI/CD sistèm nan oswa zouti deplwaman yo, oubyen rive ajoute lojik move nan depo kòd sous yo, sa yo ta ka detekte si yo byen jere chanjman yo ak pwoteksyon branch ak revizyon kòd yo an plas. Men, atakè yo pa bezwen ale tèlman fon lè sib la se yon bibliyotèk popilè ki pibliye nan yon rejis piblik, sitou si yo ka jwenn aksè a kalifikasyon piblikasyon (ekri). E se sa ki te pase nan atak sa a.
Otantifikasyon 2FA, espesyalman lè l sèvi avèk eleman solid tankou kle sekirite, limite risk la ak operasyon entèaktif yo. Pou CI/CD pipelines, jeton aksè ak aksè limite ki estoke kòm yon CI/CD sekrè a se fason abityèl pou ale (epi jeton aksè a pa ta dwe koule). Malerezman, sanble anplwaye a pa t gen yon seri 2FA solid. NPM pèmèt òganizasyon yo pou aplike 2FA (men sa a opsyonèl, se pa opsyon defo a), ki se pwobableman sa Ledger ta dwe genyen. Epi pa bliye ajoute sa ki apwopriye revokasyon kalifikasyon pwosedi pou ansyen anplwaye yo, sitou ak aksè a resous osi enpòtan ke dimansyon NPM òganizasyon an posede a.
Fikse vèsyon pou depandans ki gen chanjman vèsyon revize se yon pratik ki diminye pwopagasyon depandans move yo. Nan kontèks ensidan Ledger la, vèsyon bibliyotèk la ke chaje-kit-konekte te pran nan CDN te dwe bloke, epi "pa fè konfyans nan sa CDN voye". Lè w gen yon verifikasyon sòm kontwòl Pa egzanp, yo ta dwe itilize atravè SRI (oswa menm yon sistèm siyati dijital ki otantifye sous la tou) lè w ap rale kòd soti nan yon CDN pou chaje kòd dinamik.
Rès la se yon istwa.
Pou kanpay "phishing" ki pi konvansyonèl yo ki vize itilizatè bous elektwonik yo, kesyon an se: Ki sa ki fè itilizatè yo tonbe nan pyèj kriminèl yo tann pou konfime tranzaksyon yo pa t janm gen entansyon fè? Sit "phishing" nan domèn sa a byen fèt e konvenkan, yo imite mak kriptografik popilè yo; epi yo ofri tou jeton gratis, frap NFTs ak lòt rekonpans. Evite itilizatè yo tonbe nan pyèj sa yo se yon pwoblèm k ap chèche yon solisyon.
Epi pou pa bliye ki gen rapò a pirataj kriptografik atak yo, yon menas pi jeneral, kote advèsè yo pran kontwòl enfrastrikti nwaj yo pou fè minè pou kriptomonnen, souvan pou pyès monnen konfidansyalite tankou Monero XMR ak Zcash, ak istwa tranzaksyon kache. Cryptojacking enpòtan paske li ka afekte NENPÒT òganizasyon, e byenke pwofi pou atakè a ka ba, pri a pou viktim nan ka gwo (Sysdig mansyone nan rapò sa a ke li pran $53 an depans pou òganizasyon viktim nan pou chak $1 yo minen pou atakè a).
Referans
- Tikè "[IJAN] Repozitwa sa a ap itilize yon vèsyon move nan pake npm @ledgerhq/connect-kit, 1.1.7"nan depo Github la.
- Lèt ki soti nan PDG Ledger la sou ensidan an, 14 Desanm 2023.
- Rapò Ensidan Sekirite, pa Ledger, 20 Desanm 2023.
- Ledger Exploit mete DeFi an danje; Sushi di 'Pa kominike avèk Okenn dApps', poste nan CoinDesk pa Oliver Knight, 14 Dec 2023.
- Atak Chèn Apwovizyonman sou Twous Ledger Connect: Analiz Enpak la ak Mezi Prevantif yoPiblikasyon SlowMist sou atak la, Desanm 2023.
- Konsèp Sekirite Web3: Vide Bous, pa Jammel Weaver, nan Rektify AI, jiyè 2023.
Gade Demo Videyo nou an





