10 მავნე NPM პაკეტი, რომელიც გამოვლინდა: 2024 წლის შემთხვევის შესწავლა, რომელიც დღესაც აქტუალურია

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები


მილიონობით ადამიანს შორის დამალულ ერთ დაუცველობას, მარტოხელა მავნე პაკეტს, შეუძლია საფრთხე შეუქმნას უამრავი აპლიკაციის უსაფრთხოებას, საფრთხე შეუქმნას როგორც ბიზნეს ოპერაციებს, ასევე მომხმარებლის კონფიდენციალურობას. სწორედ ამ არასტაბილურ გარემოში დაიწყო ჩვენმა გუნდმა Xygeni-ში უსაფრთხოების ოპერაცია, რამაც გამოავლინა მკაცრი რეალობა, რომლისაც ბევრს ეშინოდა, მაგრამ ცოტას თუ შეეძლო დაედასტურებინა: მავნე npm პაკეტების არსებობა ჩვენი ციფრული ეკოსისტემის ხერხემალში.

2024 წლის 13-დან 15 იანვრამდე, ჩვენმა საკუთრებაში არსებულმა მავნე კოდის აღმოჩენის სკანირებამ ნორმალურობის ფარდა გაარღვია და არა ერთი, არამედ ათი მზაკვრული npm პაკეტი გამოავლინა. ეს არ იყო შემთხვევითი დანაშაულის აქტები, არამედ კამპანიები, რომელთაგან თითოეული შექმნილი იყო მგრძნობიარე მონაცემების ინტერნეტის ბნელ კუთხეებში გასაფანტად. ეს გამჟღავნება არ არის მხოლოდ გამოფხიზლების ზარი; ეს არის მკაფიო მოწოდება მოქმედებისკენ პროგრამული უზრუნველყოფის შემუშავების პროცესში ჩართული ყველა დაინტერესებული მხარისთვის.

იმ დროს ეს მოცულობა ჯერ კიდევ შესამჩნევი იყო. 2026 წელს ის აღარ არის. ჩვენი ბოლო გამოცემები მავნე კოდის დაიჯესტი მხოლოდ npm-სა და PyPI-ზე კვირაში 100-200-ზე მეტი მავნე პაკეტის დადასტურების შემთხვევაში, დღეს იგივე სამდღიანი ფანჯარა გაცილებით მეტს გამოავლენს. ქვემოთ აღწერილი ექსფილტრაციისა და თავის არიდების ტექნიკა არ გამქრალა; ისინი უბრალოდ ისეთი მასშტაბით ინდუსტრიალიზებულია, როგორსაც არავინ ელოდა 2024 წლის დასაწყისში.

როგორც კიბერუსაფრთხოების პიონერებს, Xygeni-ის უნიკალური ხედვა საშუალებას გვაძლევს არა მხოლოდ აღმოვაჩინოთ ეს საფრთხეები, არამედ ღრმად გავიგოთ მათი შედეგები. ეს ანგარიში ჩვენი... commitკოდში მავნე მტკიცებულებების აღმოჩენის ციფრული საზღვრის დაცვისკენ, რათა თავიდან იქნას აცილებული მათი კონვერტაცია მომავალ თავდასხმებში.

შემოგვიერთდით, როდესაც ჩვენ ჩავუღრმავდებით ამ კამპანიების რთულ დეტალებს, ავხსნით თავდამსხმელების მეთოდებს და, რაც მთავარია, ნათელს მოვფენთ იმას, თუ როგორ შეუძლიათ ბიზნესებს გააძლიერონ თავიანთი დაცვა ასეთი მზაკვრული საფრთხეებისგან.

პირველადი აღმოჩენა: Aurora Webmail Pro-ს გატეხვა

ჩვენი გამოძიების პირველი აღმოჩენა იყო პაკეტი სახელწოდებით aurora-webmail-pro, რომელიც NPM რეესტრში ატვირთულია მომხმარებლის მიერ, რომელსაც აქვს ფსევდონიმი 0x379cამ აღმოჩენას მალევე მოჰყვა კიდევ ოთხი პაკეტის იდენტიფიცირება, რომლებიც ყველა ერთი და იგივე ავტორის მიერ იყო ატვირთული, სანამ მათი საქმიანობა რეესტრის უსაფრთხოების ზომებით შეჩერდებოდა.

ეს პაკეტები მოიცავდა ბლოგი_2021@1.1.1, heatwallet@10.1.1, ახალი დაჯავშნა@1.1.1და pecko@1.0.1შემოწმების შედეგად, თითოეული პაკეტი შეიცავდა გასაოცრად მსგავს მავნე კოდს, რომელიც მიზნად ისახავდა მომხმარებლის მგრძნობიარე ინფორმაციის მოპარვას.

NPM პაკეტები

პროგრამა აღადგენს მომხმარებლისა და სისტემის შესახებ მგრძნობიარე სისტემურ ინფორმაციას და ქმნის ასეთი მონაცემებით თექვსმეტობით დემპს. შემდეგ მონაცემები იტერაციას განიცდის და თითოეული ნაწილისთვის გარე საიტს GET მოთხოვნა უგზავნის, სადაც წვდომის გზა თითოეული აგებული ნაწილია.

მეორადი გამჟღავნება: მავნე კოდის გავრცელების მრავალფეროვანი ტაქტიკა

საწყისი პარტიის აღმოჩენასთან ერთად, ჩვენმა გამოძიებამ გამოავლინა კიდევ ოთხი NPM პაკეტი, რომლებიც რეესტრში სამი განსხვავებული მომხმარებლის მიერ იყო გავრცელებული. 

ეს პაკეტები, რომლებიც ჩამოთვლილია, როგორც ვინმეს-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2და synology-cft@10.0.0, მათ კოდურ ბაზაში საერთო ძაფი ჰქონდათ - თითოეული მათგანი მომხმარებლის ინფორმაციის მითვისების მიზნით იყო შექმნილი. აღსანიშნავია, რომ ამ შემთხვევებში მონაცემთა მოპარვისთვის გამოყენებული მეთოდი განსხვავდებოდა პირველი ჯგუფის მეთოდისგან, რაც ცალკე, თუმცა თანაბრად მავნე კამპანიაზე მიანიშნებდა.

მეორადი გამჟღავნება: მავნე კოდის გავრცელების მრავალფეროვანი ტაქტიკა

მეორე კამპანიის სტრატეგია მოიცავდა მგრძნობიარე მონაცემების შეგროვების უფრო პირდაპირ მიდგომას. გააქტიურების შემდეგ, ამ პაკეტებში შემავალი მავნე კოდი იწყებდა საფუძვლიან სადაზვერვო მისიას, ამოიღებდა დეტალურ ინფორმაციას მომხმარებლის სისტემის კონფიგურაციის, პირადი მომხმარებლის მონაცემების და, განსაკუთრებით, სისტემის IP მისამართის შესახებ. მონაცემთა ამ ყოვლისმომცველი შეგროვების მიზანი იყო მსხვერპლის შესახებ სრული დოსიეს შედგენა, რაც ხელს შეუწყობდა პოტენციურად უფრო ღრმა შეჭრის ან მიზანმიმართული თავდასხმების განხორციელებას.

უმნიშვნელოვანესია ხაზი გავუსვათ იმ ფაქტს, რომ მიუხედავად იმისა, რომ ამ პაკეტებს შეუძლიათ შენიღბონ ლეგიტიმური უსაფრთხოების კვლევითი საქმიანობის ნაწილი, როგორიცაა ისეთი პაკეტები, რომლებიც მიზნად ისახავს დაუცველობის გამოვლენას დამოკიდებულების დაბნეულობის ტაქტიკის გამოყენებით, რეალობა უცვლელი რჩება. ეს პაკეტები შეიძლება შექმნილი იყოს მავნე განზრახვით, ფარულად შეაგროვონ და გადასცენ მგრძნობიარე მონაცემები არაავტორიზებული გარე სუბიექტებისთვის.

სპეციალური გაფრთხილება: djs13-fetcher-ის ანომალია და მისი შედეგები კიბერუსაფრთხოებისთვის

ზემოხსენებული პაკეტების შემოწმების ფონზე, ჩვენმა პლატფორმამ კიდევ ერთი ანომალია შენიშნა: პაკეტი სახელწოდებით djs13-fetcherეს კონკრეტული აღმოჩენა განსხვავდება ადრინდელი შემთხვევებისგან არა მხოლოდ მისი მოქმედების მეთოდით, არამედ იმ საფრთხის ბუნებითაც, რომელსაც ის წარმოადგენს. djs13-fetcher იდენტიფიცირებული იყო, როგორც Discord-დან დანართის ჩამოტვირთვისა და შესრულების თანმიმდევრობის ინიცირება, კერძოდ, ორობითი ფაილისთვის სახელწოდებით astroia.exeავტომატური ანალიზის სერვისის მეშვეობით უფრო დეტალური შესწავლის შემდეგ, ამ ბინარულმა ფაილმა მოიპოვა საფრთხის ქულა 85/100, რეიტინგი, რომელიც ცალსახად კლასიფიცირებს მას, როგორც მავნე პროგრამას.

სპეციალური გაფრთხილება: djs13-fetcher-ის ანომალია და მისი შედეგები კიბერუსაფრთხოებისთვის

djs13-fetcher-ის მოქმედება და astroia.exe-ის შემდგომი შესრულება ხაზს უსვამს დახვეწილ და მრავალმხრივ საფრთხის ვექტორს. განსახილველი ბინარული ფაილი შექმნილი იყო ისეთი ქმედებების სერიის შესასრულებლად, რომლებიც მიუთითებდა ღრმად ფესვგადგმულ მავნე განზრახვაზე:

  • ქვირითობის სისტემის პროცესებიმავნე პროგრამა შესრულებისთანავე იწყებს მრავალი სისტემური პროცესის ინიცირებას, ტექნიკას, რომელიც ხშირად გამოიყენება შემდგომი მავნე სკრიპტების შესასრულებლად ან ინფიცირებულ სისტემაზე დამატებითი დატვირთვისთვის დასაყრდენის დასამყარებლად.
  • სისტემის ინფორმაციის მოთხოვნაის ატარებს სისტემური ინფორმაციის ფართომასშტაბიან ძიებას. ეს ქმედება, როგორც წესი, მიზნად ისახავს სისტემური გარემოს შესახებ სადაზვერვო ინფორმაციის შეგროვებას, რომლის გამოყენებაც შესაძლებელია შემდგომი შეტევების სისტემის კონკრეტულ დაუცველობაზე მორგებისთვის.
  • ავარიული მანევრების შესრულებაშესაძლოა, ყველაზე აღსანიშნავი ის არის, რომ astroia.exe შექმნილი იყო Windows Management Instrumentation (WMI) მოთხოვნების შესასრულებლად, რათა დაედგინა, მუშაობს თუ არა ის ვირტუალურ მანქანაში (VM). ეს ქცევა აშკარა მანიპულაციური ქმედებაა, რომელიც მიზნად ისახავს კიბერუსაფრთხოების სპეციალისტებისა და ავტომატიზირებული სისტემების მიერ აღმოჩენისა და ანალიზის თავიდან აცილებას, რომლებიც ხშირად იყენებენ ვირტუალურ მანქანებს მავნე პროგრამების ანალიზისთვის.

ძირითადი მიღება

ამ 10 მავნე npm პაკეტის აღმოჩენა, djs13-fetcher-ის განსაკუთრებულ შემთხვევასთან ერთად, იმ ტენდენციის ადრეული სიგნალი იყო, რომელმაც მას შემდეგ გაცილებით მეტი მასშტაბები მიიღო, ვიდრე ვინმე 2024 წლის იანვარში ელოდა.

ამ რეალობამ მაშინაც კი გაუსვა ხაზი შეუცვლელ როლს Xygeni-ს ადრეული გაფრთხილების სამსახურიჩვენი სერვისი, რომელიც შექმნილია ახალი npm პაკეტების პოტენციური საფრთხეების ანალიზისა და მათ შესახებ შეტყობინებისთვის, მათი გამოქვეყნებისთანავე, იმ დროს პროაქტიული კიბერუსაფრთხოების დაცვის სფეროში მნიშვნელოვან წინსვლას წარმოადგენდა და მისი ლოგიკა კიდევ უფრო საჭირო გახდა მოცულობის ზრდასთან ერთად. მავნე ზემოქმედების მანიშნებელი სიგნალების ადრეული გამოვლენის შეთავაზებით, გაცილებით ადრე, ვიდრე... standard პროცედურების გათვალისწინებით, ჩვენ ვაძლევთ ჩვენს მომხმარებლებს საშუალებას, დაიცვან თავიანთი პროგრამული უზრუნველყოფის ეკოსისტემები პოტენციური მავნე პროგრამების შეღწევისგან, სანამ ის ზიანს მიაყენებს. ამ ტიპის აღმოჩენა ახლა უწყვეტად ხორციელდება: იხილეთ ამ კვირის დადასტურებული დასკვნები ჩვენს მავნე კოდის დაიჯესტი.

ორგანიზაციებმა პრიორიტეტი უნდა მიანიჭონ ძლიერი უსაფრთხოების პროტოკოლების დანერგვას, რეგულარული კოდის აუდიტიდან დაწყებული დახვეწილი აღმოჩენის ხელსაწყოებით დამთავრებული, რათა დაიცვან თავი კიბერმოწინააღმდეგეების მიერ გამოყენებული დახვეწილი ტაქტიკებისგან. ქსიგენი, ჩვენ ვრჩებით commitმოწოდებული ვართ, ვუხელმძღვანელოთ ამ მიმდინარე ბრძოლას, აღვჭურვოთ ჩვენი პარტნიორები და ფართო საზოგადოება იმ ცოდნითა და ინსტრუმენტებით, რომლებიც აუცილებელია ამ მზაკვრული საფრთხეების მოსაგერიებლად.

კითხვა-პასუხი

მავნე npm პაკეტები კვლავ მზარდ პრობლემად იქცევა 2026 წელს?

დიახ, მნიშვნელოვნად. ამ პოსტში 2024 წლის იანვარში სამი დღის განმავლობაში აღმოჩენილი 10 მავნე npm პაკეტი იყო დოკუმენტირებული. Xygeni-ის მავნე კოდის დაიჯესტი ამჟამად ადასტურებს npm-სა და PyPI-ში ყოველკვირეულად 100-200+ მავნე პაკეტის აღმოჩენას, რაც იმის დასტურია, რომ აქ გამოვლენილი ექსფილტრაციისა და თავის არიდების ტაქტიკა მკვეთრად გაფართოვდა და არა გაქრა.

როგორ შევამოწმო, არის თუ არა npm პაკეტი მავნე ინსტალაციამდე?

გადაამოწმეთ შემნახველის ისტორია, შეამოწმეთ გამოქვეყნების თარიღები და ჩამოტვირთვის რაოდენობა ანომალიების აღმოსაჩენად და გამოიყენეთ ავტომატური სკანირება, რომელიც აფიქსირებს ექსფილტრაციის ნიმუშებსა და თავის არიდების ქცევას და არა მხოლოდ ცნობილ CVE დამთხვევებს, რადგან მავნე პაკეტების უმეტესობა, მათ შორის აქ განხილული ყველა 10, აღმოჩენის დროს ახალი იყო.

როგორ შევამოწმო, არის თუ არა npm პაკეტი მავნე ინსტალაციამდე?

გადაამოწმეთ შემნახველის ისტორია, შეამოწმეთ გამოქვეყნების თარიღები და ჩამოტვირთვის რაოდენობა ანომალიების აღმოსაჩენად და გამოიყენეთ ავტომატური სკანირება, რომელიც აფიქსირებს ექსფილტრაციის ნიმუშებსა და თავის არიდების ქცევას და არა მხოლოდ ცნობილ CVE დამთხვევებს, რადგან ამ ანგარიშში მოცემული მავნე პაკეტების უმეტესობა აღმოჩენის დროს ახალი იყო.

რეგულარულად გვხვდება თუ არა ახალი მავნე npm პაკეტები?

კი. ქსიგენი მავნე კოდის დაიჯესტი ყოველ კვირას აქვეყნებს ახლად დადასტურებულ მავნე npm და PyPI პაკეტებს; ამ 2024 წლის ანგარიშში დოკუმენტირებული ექსფილტრაციისა და ვირტუალური მანქანიდან თავის არიდების ტექნიკა დღესაც გავრცელებულია დღეს აღმოჩენილ პაკეტებში.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად