Nýlega uppgötvuð illgjarn npm-pakka þykjast vera skaðlaus hjálparforrit en innihalda illgjarnan, dulbúinn kóða.
Öryggisrannsóknarteymið hjá Xygeni ákvarðað að þessir npm pakkar: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' eru breyttar afleiður af Bingó-skógarmaður, sjálft illgjarn gaffall sem líkir eftir uppbyggingu og skjölun vinsæla skráningarpakkans Pínó til að virðast lögmæt. Þessi dulargervi er notuð til að nýta sér traust forritara og laða að niðurhal. Í raun inniheldur kóðagrunnurinn ótengda, dulbúna skrá sem keyrir í Node-umhverfum.
Bakgrunnur ógnaraðila: „Smitandi viðtalsherferðin“
The Smitandi viðtalsherferð tengist ógnarklasanum sem kallast 'UNC4034', sem greinir frá tengslum við aðila tengda Norður-Kóreu Lazarus hópur or APT38, þekktur ríkisstyrktur hópur sem tengist stjórnvöldum í Norður-Kóreu. Ógnandi aðilarnir á bak við þessa herferð eiga sér sögu um að miða á forritara í gegnum opna hugbúnaðarkerfi og dreifa svipuðum pakka sem keyra falinn farm. Að lokum stela þeir dulritunartengdum gögnum, frumkóða og innskráningarupplýsingum úr sýktum kerfum.
The taktík, aðferðir og verklagsreglur (TTP) sem sjást í þessum npm-pökkum fylgja sama mynstri:
- Líkið eftir lögmætum verkefnanöfnum til að virðast traustvekjandi.
- Fella inn dulbúinn kóða í prófunarskrár og hjálparskriftur.
- Keyra falin gagnamagn sem safna viðkvæmum gögnum og senda þau á fjarstýrðan stjórn- og stjórnunarþjón (C2).
Tæknilegar niðurstöður: Greining á duldu álagi
Farmurinn sem fannst innan "/próf/innréttingar/eval/hnúta_einingar/próf.listi' notar dulbúið JavaScript (leit að vísitölustrengjum/fylki, kóðaðar blokkir) til að fela lesanlega strengi og stjórnflæðið verður keyrt þegar pakkinn er settur upp vegna postinstall handritsins. 'npm keyrslupróf || npm flutningur || npm keyrsla sleppainnan pakki.json.
Greining okkar leiddi í ljós að þessir pakkar innihalda aðlögunarhæfan spilliforrit sem er hannað til að hreyfast á milli stýrikerfa (Windows, macOS eða Linux) og notendaumhverfa. Þessi eiginleiki bendir til þess að áhersla sé lögð á tæknilega notendur sem vinna oft í fjölbreyttum umhverfum.
Þegar spilliforritið hefur komið sér fyrir í kerfinu kannar það umhverfi sitt og safnar ítarlegar kerfisupplýsingar svo sem gestgjafi, pallur, heimaskrá og kerfis tmp mappa áður en það útvíkkar umfang þess í forrit sem geyma viðkvæmar upplýsingar eins og vafra (Chrome/Brave/Edge/Opera) og stafræn veskiÞað leitar endurtekið á algengum stöðum að vafraprófílum, veskisskrám, lyklakippum og mörgum skjala-/skráartegundum. Leitarorð innihalda veski, hugtök sem tengjast fræjum og margar skráarendingar sem líklega innihalda innskráningarupplýsingar eða leyndarmál (*.env, *.key, *.wallet, *.json, *.txt, *.doc, o.s.frv..). Það inniheldur útilokunarlista fyrir algengar möppur til að forðast augljósar kerfisskrár.
Notkunin skrifar staðbundið merki/læsingarskrá til að koma í veg fyrir margar samtímis keyrslur og skrifar gögn sín í tímabundnar möppur stýrikerfisins til að forðast uppgötvun.
Dulbúinn farmur inniheldur einnig samskiptaleið til fjarlægs netþjóns sem virkar sem stjórn- og stjórnstöð hans. Í gegnum þessa leið getur hann stolnar upplýsingar og fá frekari leiðbeiningarÞó að innviðirnir sjálfir virðist takmarkaðir og sérhannaðir, staðfestir tilvist þeirra ásetning árásarmannsins um að viðhalda varanlegri stjórn á sýktum kerfum.
Þegar spilliforritið finnur viðkvæm gögn safnar það þeim saman og reynir að hlaða þeim upp á fjarlægan endapunkt sem hýstur er á skýjaþjóni með því að nota fjölþátta/formgögn þannig að stolnar skrár eru hengdar við beiðnir.
Vísbendingar um málamiðlun og tillögur um mótvægisaðgerðir
Fyrirtækjum er ráðlagt að fjarlægja þessar skaðlegu ósjálfstæðir tengingar (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingóskráningarforrit) og endurnýja þessi umhverfi til að tryggja heilleika. Kerfi sem kunna að hafa orðið fyrir áhrifum ættu að fá öll skilríki og aðgangsmerki snúið við tafarlaust.
Netstjórar ættu að takmarka útleiðandi umferð við þessar IP-tölur 23.227.202.24, 131.153.22.25 og fara yfir nýleg tengsl til að finna frávik. Endurbyggja áhrifaríkt umhverfi úr staðfestum, hreinum uppsprettum er eindregið mælt með til að koma í veg fyrir endursmit og tryggja heilleika framboðskeðjunnar.
Víðara samhengi
Í heildina eru þessir pakkar annað dæmi um Vegna hins nýja þroskastigs í JavaScript-byggðum árásum á framboðskeðjur eru andstæðingar í auknum mæli að búa til svipuð pakka sem fá lánaða uppbyggingu og skjölun frá traustum verkefnum, eru að stækka kerfið á mátformi og taka upp betri aðferðir til að gera uppgötvun og draga úr áhrifum á kerfið að áskorun.
Þessi þróun eykur líkurnar á óvart uppsetningu af hálfu grunsamlausra verktaka og veitir andstæðingum betri aðgang að byggingarumhverfi. CI/CD kerfi og frumkóðageymslur.
Opin hugbúnaðarkerfi hafa orðið vinsæll dreifingarvettvangur fyrir slíkar herferðir. Með því að nýta sér það traust sem forritarar bera til samfélagsforrita geta árásarmenn komist inn í hugbúnaðarframboðskeðjuna með lágmarks fyrirhöfn og oft án þess að uppgötva það strax eða valda afleiðingum.
Viðvörun um spilliforrit (MEW) frá Xygeni
Þetta atvik var upphaflega greint með Xygeni's Snemmbúin viðvörun um spilliforrit kerfi sem fylgist stöðugt með opnum pakkaskrám eins og npm, PyPI og Maven í leit að skaðlegum pakka.
Greiningarvélin okkar merkti þessa pakka sjálfkrafa sem grunsamlega vegna óvenjulegrar uppbyggingar þeirra, handrits eftir uppsetningu og dulbúins gagnamagns. Þar af leiðandi voru illgjarnir pakkar (react-ui-notify, react-tmedia, react-ui-animates, react-medias og react-mandes) voru staðfest af öryggisteymi okkar sem illgjarnar og tilkynntar til npm áður en þær náðu víðtækari notkun.
Hvernig Xygeni Early Warning verndar þig pipelines
- Uppgötvun ógnar í rauntímaSkannar alla nýja eða uppfærða pakka í tengslamyndinni þinni og flaggar grunsamlega hegðun eins og kerfisköll stýrikerfisins, framkvæmd skipana, dulbúinn kóða, typosquatting og margt fleira.
- Tafarlausar viðvaranirTilkynnir öryggis- og DevOps-teymum þínum í Slack, Jira eða tölvupósti um leið og ný ógn kemur upp í umhverfi þínu.
- Úrbætur með einum smelliMyndar pull requests sem fjarlægja eða skipta út viðkvæmum útgáfum af ósjálfstæðum hlutum í verkefnum þínum.
- Stuðningskerfi: Innifalið er nú npm, PyPI, Maven og Packagist.
- Xygeni hjálpar þér að vera á undan árásum í framboðskeðjunni með því að grípa illgjarn pakka á frumstigi, áður en þeir ná til hugbúnaðarins.
👉 Prófaðu Xygeni Malware Early Warning ókeypis og sjáðu hversu hratt þú getur greint og óvirkjað ógnir í framboðskeðjunni á eigin spýtur. pipelines.






