Paket Npm - Wawancara Menular

Paket Npm Nyamar dadi Perpustakaan UI sing Apik ing Serangan Rantai Pasokan "Wawancara Menular" Korea Lor

Paket npm mbebayani sing mentas dideteksi nyamar dadi pembantu front-end sing ora mbebayani nanging ngemot kode mbebayani sing dikaburkan.

Tim Riset Keamanan ing Xygeni nemtokake manawa paket npm iki: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' minangka turunan sing dimodifikasi saka tukang nge-bingo, dhewe minangka fork jahat sing niru struktur lan dokumentasi paket logging populer 'pino' supaya katon sah. Penutup kuwi digunakake kanggo ngeksploitasi kepercayaan pangembang lan narik unduhan. Nyatane, basis kode kasebut ngemot file sing ora ana hubungane sing diobong sing mlaku ing lingkungan Node. 

Latar Belakang Aktor Ancaman: Kampanye "Wawancara Menular"

The Kampanye Wawancara Nular ana gandheng cenenge karo kluster ancaman sing dikenal minangka 'UNC4034', sing nglaporake pranala menyang aktor sing berafiliasi karo Korea Lor Grup Lazarus or APT38, sawijining klompok kondhang sing disponsori negara sing ana gandhengane karo rezim Korea Lor. Para pelaku ancaman ing mburi kampanye iki duwe sejarah nargetake para pangembang liwat ekosistem sumber terbuka, nyebarake paket sing mirip sing nglakokake muatan sing didhelikake. Pungkasane ngekstrak data, kode sumber, lan kredensial sing ana gandhengane karo kripto saka sistem sing kena infeksi.

The taktik, teknik, lan prosedur (TTP) sing diamati ing paket npm iki ngetutake pola sing padha:

  • Niru jeneng proyèk sing muni sah supaya katon bisa dipercaya.
  • Lebokake kode sing dikaburkan ing file uji coba lan skrip bantu.
  • Jalanake payload sing didhelikake sing ngumpulake data sensitif lan ngirim menyang server command-and-control (C2) remot.

Temuan teknis: Analisis Muatan sing Kabur

Muatan sing ditemokake ing njero '/test/fixtures/eval/node_modules/test.list' migunakake JavaScript sing dikaburkan (pencarian string indeks/array, blok sing dienkode) kanggo ndhelikake string sing bisa diwaca lan aliran kontrol bakal dieksekusi sawise paket diinstal amarga skrip pascainstalasi 'uji coba npm || npm transpile || npm run skip'ing njero paket.json. 

Analisis kita nuduhake yen paket-paket iki ngemot malware adaptif sing digawe kanggo nyebar ing sistem operasi (Windows, macOS, utawa Linux) lan lingkungan pangguna. Kapabilitas sing nuduhake fokus sing disengaja marang pangguna teknis sing asring kerja ing macem-macem lingkungan.

Sawise dipasang ing sistem, malware kasebut nyelidiki lingkungan sekitar, ngumpulake informasi sistem sing rinci kayata hostname, platform, direktori ngarep lan direktori tmp sistem sadurunge ngembangake jangkauane menyang aplikasi sing nyimpen data sensitif kayata browser (Chrome/Brave/Edge/Opera) lan dompet digitalIki nggoleki kanthi rekursif lokasi umum kanggo profil browser, file dompet, gantungan kunci lan akeh jinis dokumen/file. Kata kunci telusuran kalebu dompet, istilah sing ana gandhengane karo wiji lan akeh ekstensi file sing kemungkinan ngemot kredensial utawa rahasia (*.env, *.key, *.wallet, *.json, *.txt, *.doc, lan liya-liyane.). Iki ngemot dhaptar pengecualian kanggo direktori umum kanggo nyegah file sistem sing jelas.

Payload nulis marker/lockfile lokal kanggo nyegah pirang-pirang proses bebarengan lan nulis datane ing direktori sementara OS supaya ora deteksi.

Payload sing dikaburkan uga ngemot saluran komunikasi menyang server remot sing fungsine minangka pusat komando lan kontrol. Liwat saluran iki, bisa ngekstrak informasi sing dicolong lan nampa pandhuan luwih lanjutSanajan infrastruktur kasebut dhewe katon winates lan dibangun khusus, anane infrastruktur kasebut ngonfirmasi niat penyerang kanggo njaga kontrol sing terus-terusan marang sistem sing kena infeksi.

Nalika malware nemokake data sensitif, dheweke bakal nggabungake lan nyoba ngunggah menyang endpoint remot sing di-host ing server maya nggunakake multipart/form-data supaya file sing dicolong dilampirake menyang panjalukan.

Indikator Kompromi lan Rekomendasi Mitigasi

Organisasi disaranake kanggo mbusak dependensi sing mbebayani iki (react-ui-notifikasi, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) lan nganyari lingkungan kasebut kanggo njamin integritas. Sistem sing wis kena pengaruh kudune kabeh kredensial lan token akses langsung dirotasi.

Administrator jaringan kudune mbatesi lalu lintas metu menyang IP iki 23.227.202.24, 131.153.22.25 lan mriksa sambungan anyar kanggo anomali. Mbangun maneh lingkungan sing kena pengaruh saka sumber sing wis diverifikasi lan resik banget dianjurake kanggo nyegah infeksi maneh lan njamin integritas rantai pasokan.

Konteks sing luwih jembar

Sakabèhé, paket-paket iki minangka conto liyané Saka tingkat kematangan anyar ing serangan rantai pasokan berbasis JavaScript, mungsuh saya tambah akeh nggawe paket sing mirip sing nyilih struktur lan dokumentasi saka proyek sing dipercaya, ekspansi modular, lan nggunakake teknik sing luwih apik kanggo nggawe deteksi lan mitigasi dadi tantangan. 

Evolusi iki nambah kemungkinan instalasi sing ora disengaja dening para pangembang sing ora curiga lan menehi mungsuh akses sing luwih jero menyang lingkungan bangunan, CI/CD sistem lan repositori kode sumber.

Ekosistem sumber terbuka wis dadi platform distribusi sing disenengi kanggo kampanye kaya ngono. Kanthi ngeksploitasi kepercayaan sing diwenehake para pengembang ing paket komunitas, penyerang bisa nyusup menyang rantai pasokan piranti lunak kanthi gaweyan minimal lan asring tanpa deteksi utawa akibat langsung.

Peringatan Dini Malware (MEW) dening Xygeni

Kedadeyan iki wiwitane diidentifikasi liwat Xygeni's Peringatan Dini Malware sistem, sing terus-terusan ngawasi registri paket sumber terbuka kayata npm, PyPI, Maven kanggo paket sing mbebayani.

Mesin deteksi kita kanthi otomatis nandhani paket-paket iki minangka paket sing mencurigakan amarga strukture sing ora umum, skrip pasca-instalasi, lan muatan sing dikaburkan. Akibate, paket-paket jahat (react-ui-notifikasi, react-tmedia, react-ui-animates, react-medias, lan react-mandes) wis dikonfirmasi jahat dening tim keamanan kita lan dilaporake menyang npm sadurunge bisa diadopsi luwih akeh.

Kepiye Peringatan Dini Xygeni nglindhungi sampeyan pipelines

  • Deteksi ancaman nyata-wektuMindhai saben paket anyar utawa sing dianyari ing grafik dependensi lan nandhani prilaku sing mencurigakan kayata panggilan sistem OS, eksekusi printah, kode sing dikaburkan, kesalahan ketik lan liya-liyane.
  • Tandha langsungNgabari tim keamanan lan DevOps sampeyan ing Slack, Jira, utawa email sanalika ana ancaman anyar sing muncul ing lingkungan sampeyan.
  • Remediasi siji klik: Ngasilake pull requests sing mbusak utawa ngganti versi katergantungan sing rentan ing kabeh proyèk sampeyan.
  • Ekosistem sing Didhukung: Saiki kalebu npm, PyPI, Maven lan Packagist.
  • Xygeni mbantu sampeyan tetep unggul saka serangan rantai pasokan kanthi nyekel paket jahat ing tahap paling awal, sadurunge tekan bangunan sampeyan.

👉 Coba Peringatan Awal Malware Xygeni gratis lan delengen sepira cepet sampeyan bisa ndeteksi lan netralake ancaman rantai pasokan ing omah sampeyan dhewe pipelines.

piranti lunak-piranti-sca-piranti-analisis-komposisi
Prioritasake, ndandani, lan amanake risiko piranti lunak sampeyan
Entuk Akun Gratismu.
Ora ana kertu kredit.

Amanake Pangembangan lan Pangiriman Piranti Lunak Sampeyan

karo Suite Produk Xygeni