Serangan Rantai Pasokan Piranti Lunak 2025 - paket mbebayani - paket python mbebayani - paket npm mbebayani

Nliti Serangan Rantai Pasokan Piranti Lunak 2025: Kampanye PyPI & npm Dibandhingake

Xygeni bubar mirsani pola sing nguwatirake ing lanskap serangan rantai pasokan piranti lunak ing taun 2025., muncul ing rong manajer paket populer: PyPI lan npmMinangka bagéan saka upaya intelijen ancaman sing terus-terusan,Peringatan Dini Malware Xygeni (MEW) Piranti kasebut ngidentifikasi conto paket jahat sing diunggah menyang registri liyane sing beda nanging sacara metodologis padha sadurunge. Kasus iki nyoroti kepiye para pelaku ancaman berkembang lan nggunakake maneh teknik serangan ing saindenging ekosistem, utamane liwat paket Python sing mbebayani lan paket npm sing mbebayani, sing nambah risiko paket jahat sing nyusup menyang rantai pasokan sumber terbuka.

MEW-ne Xygeni: Nemokake Kesamaan

Piranti MEW saka Xygeni digawe kanggo ndeteksi lan nandhani paket-paket mbebayani, utamane sing ana gandhengane karo Serangan Rantai Pasokan Piranti Lunak ing taun 2025, sanalika diterbitake menyang registri sumber terbuka. Piranti iki kerjane kanthi nganalisa paket anyar kanggo prilaku sing mencurigakan.

Ing kasus iki, diidentifikasi rong paket Python sing mbebayani (graphalgo ing PyPI) lan paket npm sing mbebayani (express-cookie-parser ing npm).

Paket Python lan npm sing mbebayani ing Serangan Rantai Pasokan Piranti Lunak (2025)

Ayo padha njelajah ciri-ciri sing padha sing micu tandha-tandha kita:

Ketip

Kekarone nyoba niru paket-paket populer sing wis ana.

  • graphalgo (PyPI): "Paket Python kanggo nggawe lan manipulasi grafik lan jaringan."Diunggah dening panganggo sing jenenge "larrytech" Ing tanggal 13 Juni 2025, paket iki muncul minangka alternatif PyPi kanggo proyek graphalgo non-malicious asli, sing banjur diganti jeneng dadi graphdict.
  • parser-kuki-ekspres (npm)Paket iki niru paket cookie-parser sing misuwur, malah niru README.md. Peniruan kaya ngono kuwi minangka taktik klasik kanggo ngungkit kepercayaan sing wis ana.

Obfuscation minangka Garis Pertahanan Pertama

Kaloro paket kasebut ngaburkan kode jahat ing file asli. Kanggo grafalgo, kode sing dikaburkan ditemokake ing njero /utils/load_libraries.py. Ing cilik saka parser-kuki-ekspres, cookie-loader.min.js ngemot muatan sing dikaburkan.

Lapisan awal saka obfuscation iki biasane digunakake kanggo ngalangi inspeksi kasual lan analisis statis. Obfuscation kasebut cukup prasaja: kompresi ZLib bola-bali ditambah encoding Base64. Jinis obfuscation iki kanthi jelas nuduhake yen piranti lunak kasebut nyoba ndhelikake prilakune. Bebarengan karo bukti liyane, iki ngidini Xygeni MEW nglasifikasikake paket kasebut minangka malware potensial. Sajrone tahap konfirmasi, para reviewer langsung nyiapake skrip deobfuscation sing mbukak tahap dropper sing jelas mbebayani.

Pangiriman Muatan Multi-Tahap lan Titik Asal sing Dibagi

Kaloro paket kasebut berfungsi minangka "awal"droppers," nyetel panggung kanggo muatan nyata. Dheweke nuduhake eksternal sing padha "winih"URL berkas:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

File seed eksternal sing identik iki minangka indikator sing kuwat saka aktor ancaman sing dienggo bareng. Menariknya, isi file seed iki katon minangka variabel lingkungan sing prasaja (contone, JWT_SECRET, PORT), sing bisa uga mblusukake inspeksi menyang fungsi sing sejatine.

Resolusi C2 Dinamis nganggo DGA

Taktik canggih sing diamati ing paket-paket jahat iki yaiku panggunaan Algoritma Generasi Domain (DGA) kanggo ngatasi server Command and Control (C2) kanthi dinamis. Teknik iki, sing asring katon ing serangan rantai pasokan piranti lunak canggih ing taun 2025, gumantung ing hash SHA256 sing asale saka isi file wiji, digabungake karo nilai hardcoded liyane. Kanthi mengkono, infrastruktur C2 kerep owah, saengga blacklisting tradisional kurang efektif. Ing kasus iki, varian npm nggunakake nilai tetep saka 496AAC7E minangka bagéan saka logika DGA.

Nggawe Ketekunan

Kaloro penyerang kasebut ngupaya nggawe anané sing langgeng ing sistem sing kena pengaruh. Strategi kasebut kalebu ngeculake file, startup.py (kanggo PyPi) utawa startup.js (kanggo npm), menyang direktori data panganggo Google Chrome umum ing macem-macem sistem operasi (Windows, Linux, macOS).

Reresik Pasca-Eksekusi

Kanggo nyuda jejak, loro skrip jahat nindakake operasi pembersihan. Iki kalebu mbusak file dropper awal (load_libraries.py, cookie-loader.min.js) lan ngowahi file paket sing sah (__init__.py, index.js) kanggo mbusak referensi menyang komponen sing saiki wis dibusak.

Indikator Kompromi ing Paket Python lan npm sing ala

  • Paket PyPI: graphalgo (diterbitake dening larrytech, 13 Juni 2025)
  • Paket npm: express-cookie-parser (khusus versi 1.4.12)
  • Akses menyang URL Wiji sing Dibagi

https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

  • Jeneng Berkas sing Persisten: startup.py (Python) startup.js (JavaScript)
  • Jalur Persisten Umum (gumantung karo OS)Ing njero direktori data panganggo Google Chrome (contone, AppData\Local\Google\Chrome\UserData\Scripts\ ing Windows, ~/.config/google-chrome/Scripts/ ing Linux, lan liya-liyane).

Cara Mbela Diri saka Paket Berbahaya ing Serangan Rantai Pasokan Piranti Lunak 2025

Pendekatan sing Disaranake kanggo Pengembang

Kedadeyan iki dadi studi kasus sing penting ing lanskap ancaman serangan rantai pasokan piranti lunak sing saya berkembang ing taun 2025. Iki nyoroti kepiye paket Python sing mbebayani lan paket npm sing mbebayani bisa mlebu ing ekosistem sing dipercaya, asring ngindhari deteksi nganti kasep. Pramila deteksi awal, piranti cerdas, lan kebersihan sistem proaktif saiki dadi bagean penting saka alur kerja DevOps sing aman. Para pengembang dianjurake kanggo nimbang ing ngisor iki:

Tinjauan Ketergantungan

Yen proyek sampeyan kalebu grafalgo or parser-kuki-ekspres, bakal luwih becik yen nerusake penghapusan kasebut.

  • Kanggo PyPI: pip uninstall graphalgo
  • Kanggo npm: npm uninstall express-cookie-parser

Kebersihan Sistem

Coba tindakake pindai sistem sing komprehensif. Uga disaranake kanggo mriksa jalur direktori data pangguna Chrome umum kanthi manual kanggo kemungkinan kesalahan sing ora dikarepke. startup.py or startup.js file.

Tindakan Keamanan Proaktif

  • Neliti Ketergantungan AnyarGawe rutinitas kanggo ngevaluasi paket anyar kanthi tliti sadurunge integrasi, fokus ing paket saka penerbit sing ora dikenal.
  • Integrasi Piranti KeamananPiranti kaya MEW Xygeni, bebarengan karo Analisis Komposisi Piranti Lunak liyane (SCA) solusi, bisa nyedhiyakake lapisan pertahanan sing penting kanthi ngenali prilaku lan kerentanan sing mencurigakan.
  • Privilege paling oraNgoperasikake lingkungan pangembangan kanthi prinsip hak istimewa paling sithik bisa mbantu mbatesi potensi dampak saka kompromi.
  • Kesadaran JaringanNgawasi lalu lintas jaringan metu kanggo sambungan sing ora biasa kadhangkala bisa nuduhake komunikasi C2 sing digawe DGA.

Komponen Utama saka load_libraries.py (saka graphalgo)

  • download_remote_content(): Nangani njupuk file saka URL sing ditemtokake.
  • run_process(): Nglakokaké skrip Python eksternal kanthi cara sing kapisah, nyegah output supaya tetep ora katon.
  • get_output_file_path()Nemtokake lokasi sistem sing ideal kanggo file startup.py persisten.
  • remove_self()Ngatur reresik file angkoro awal lan modifikasi paket sawise eksekusi.
  • simple_shift_encrypt() / simple_shift_decrypt()Fungsi kriptografi khusus kanggo nutupi saluran komunikasi, penting banget kanggo implementasi DGA.
  • load_libraries()Fungsi pusat sing ngkoordinasi kabeh proses multi-tahap, wiwit saka unduhan awal nganti eksekusi lan pembersihan muatan pungkasan.

akibat

Kaya paket liyane sing duweni potensi mbebayani sing diidentifikasi dening MEW, firewall dependensi langsung nglindhungi pangguna sing bakal kalebu paket mbebayani iki ing dependensi. Sawise konfirmasi, kita ngetutake prosedur notifikasi kanggo loro registri, sing sawise ditinjau mbusak loro paket kasebut.

piranti lunak-piranti-sca-piranti-analisis-komposisi
Prioritasake, ndandani, lan amanake risiko piranti lunak sampeyan
Entuk Akun Gratismu.
Ora ana kertu kredit.

Amanake Pangembangan lan Pangiriman Piranti Lunak Sampeyan

karo Suite Produk Xygeni