რატომ არის არქივების თვითგაშიფვრა კვლავ მავნე პროგრამების გავრცელების საყვარელი მეთოდი
თავდამსხმელებს არ სჭირდებათ ნულოვანი დღეები როდესაც დეველოპერები მაინც ხსნიან თვითნებურ ფაილებს „სენდბოქსის“ გარეშე. თვითგაშიფვრადი არქივი კვლავ რჩება მავნე პროგრამების გავრცელების ერთ-ერთ ყველაზე ეფექტურ მეთოდად, რადგან ის ზუსტად ამას იყენებს: დეველოპერების ნდობას შიდა კოდის, შექმნის არტეფაქტების და მესამე მხარის ინსტრუმენტების მიმართ.
განსხვავებით standard ZIPs, თვითგაშიფვრადი არქივი, გახსნის პროცესს პროგრამის სახით ასრულებს. ეს მარტივი ხრიკი გვერდს უვლის სტატიკურ და ხელმოწერაზე დაფუძნებულ სკანერების უმეტესობას, განსაკუთრებით მაშინ, როდესაც ის შენიღბულია ლეგიტიმური ინსტალატორის ან განახლების სახით. შესრულების შემდეგ, არქივს შეუძლია ტროასების, ჯაშუშური პროგრამების ან კლავიშების დაჭერის ლოგერის გახსნა პირდაპირ თქვენი განვითარების გარემოს მგრძნობიარე ნაწილებში.
რატომ უყვართ თავდამსხმელებს არქივების თვითგაშიფვრა?
- ისინი ჩუმად ასრულებენ.
- ისინი არ არიან დამოკიდებული მომხმარებლის ურთიერთქმედებაზე საწყისი შესრულების მიღმა.
- ისინი იყენებენ იმავე ნდობის საზღვრებს, რომლებსაც თქვენ ეყრდნობით: შიდა სკრიპტები, CI/CD ნაბიჯები და დეველოპერის ინსტრუმენტები.
ხშირად ნახავთ თვითგაშიფვრად არქივებს, რომლებიც ჩაშენებულია ყალბ SDK-ებში, კომპრომეტირებულ ღია კოდის პაკეტებში ან თუნდაც როგორც არალეგალურ დანართებში, რომლებიც აცხადებენ, რომ ისინი არიან build-ის ოპტიმიზატორები ან შიდა ინსტრუმენტები. ეს არქივები ერთ-ერთი ყველაზე მდგრადი მავნე პროგრამების გავრცელების მეთოდია, რადგან ისინი ერწყმის დეველოპერების ყოველდღიურ სამუშაო პროცესებს. ბევრ შემთხვევაში, ისინი ჩუმად ინახავენ კლავიშების ლოგერს, რომელიც იწერს ყველაფერს, ავტორიზაციის მონაცემებიდან დაწყებული მგრძნობიარე ბრძანებებით დამთავრებული, შეტყობინებების გააქტიურების გარეშე.
დატვირთვიდან მდგრადობამდე: რა ხდება სინამდვილეში შესრულების შემდეგ
თვითგაშიფვრადი არქივის გაშვების შემდეგ, ის უბრალოდ არ შლის ბინარულ ფაილს და არ ქრება. ის იჭრება სისტემებში არასწორად კონფიგურირებული შესრულების პოლიტიკის ან მომხმარებლის პრივილეგიების გამოყენებით. პოპულარული მიდგომაა კლავიშების დაჭერის ლოგერის ან უკანა ტროას შეყვანა მომხმარებლის პროცესებში ან სისტემის გაშვების სკრიპტებში.
მაგალითად, SDA-მ შეიძლება გაშიფროს დისტანციური წვდომის ტროიანი (RAT), რომელიც თავად ინსტალირდება როგორც სერვისი ან ცვლის .ბაშრკ, .zshrcან PowerShell პროფილები. მას ასევე შეუძლია დაგეგმილ დავალებებში ცვლილებების შეტანა ან ისეთი მშობლიური ინსტრუმენტების გამოყენება, როგორიცაა schtasks or გაუშვა გადატვირთვისას ხელახლა დასაწყებად.
კომპრომეტირების საერთო ინდიკატორები (IoCs), რომლებსაც დეველოპერები ყურადღებას უნდა აქცევდნენ:
- EXE ან ELF ბინარული ფაილების მოულოდნელი CLI შესრულება / tmp, AppData%, ან მსგავსი.
- უჩვეულო ქსელური ტრაფიკი უცნობი ინსტრუმენტების გაშვებისთანავე.
- შეცვლილი აწყობის ან ტესტირების სკრიპტები საეჭვო შესრულების შემდგომი ნაბიჯებით.
ეს დატვირთვები დიზაინის მიხედვით არსებობს და იშვიათად ფიქსირდება ტრადიციული EDR-ის მიერ დეველოპერულ გარემოში, განსაკუთრებით მაშინ, როდესაც ისინი შენიღბულია, როგორც დეველოპერის დამოკიდებულებები. როგორც კი კლავიშების დაჭერის ჟურნალი გააქტიურდება, მას შეუძლია ჩუმად შეინახოს ყველაფერი, დეველოპერის ავტორიზაციის მონაცემებიდან დაწყებული წარმოების საიდუმლოებებით დამთავრებული.
სად დეველოპერები ყველაზე დიდ რისკებს აწყდებიან CI/CD Pipelines
აი, სად ხდება ყველაფერი რეალურად სახიფათო: CI/CD pipelines.
თვითგაშიფვრადი არქივები განსაკუთრებით საშიში ხდება, როდესაც ისინი თავს დაესხმებიან. CI/CD რადგან ისინი ერთმანეთში ერწყმიან. მათი შენიღბვა შესაძლებელია, როგორც:
- წინასწარ კომპილირებული SDK-ები ან CLI ინსტრუმენტები შემოწმდა საცავებში.
- დაუდასტურებელი წყაროებიდან აღებული დამოკიდებულებების შექმნა.
- შიდა ინსტრუმენტები გაზიარებულია Slack-ის ან ელექტრონული ფოსტით, შემდეგ კი commitგამოიყენება ან გამოიყენება სკრიპტებში.
რისკის ცხელი წერტილები
- აგენტების შექმნა: თუ SDA აქ შესრულდება, მას შეუძლია გარემოს ცვლადების, სერთიფიკატების შეცვლა ან შემდგომ დავალებებში ინექციაც კი.
- დამოკიდებულების ქეშებიSDA-ში არსებული მავნე პროგრამა, რომელიც თქვენს ქეშს აღწევს, მიწოდების ჯაჭვისთვის საფრთხეს წარმოადგენს. ინფიცირებული ქეშიდან მონაცემების ამოღების ყველა დავალება მემკვიდრეობით იღებს დატვირთვას.
- არტეფაქტების საცავებიSDA-ებით მოწამვლის შემთხვევაში, ისინი მავნე პროგრამების მიწოდების მეთოდებად იქცევიან, რომლებიც შემდგომ გარემოში აღწევენ, მათ შორის დადგმისა და წარმოების გარემოში.
CI/CD სწრაფი და ავტომატიზირებულია. ეს ნიშნავს, რომ ერთი თვითგაშიფვრადი არქივი შეიძლება ჩუმად გადაადგილდეს მრავალ გარემოში, სანამ ვინმე შეამჩნევს. უარესი ის არის, რომ თუ დატვირთვა მოიცავს კლავიატურის დარტყმების ჟურნალს, მას შეუძლია leak secretგამოიყენება სხვადასხვა ეტაპებზე მათი აღმოჩენის გარეშე.
ჩუმი შესრულების დაბლოკვა DevSecOps Controls-ის გამოყენებით
თვითგაშიფვრის არქივების შესრულების თავიდან აცილება რთული არ არის, მაგრამ ეს მოითხოვს ნაგულისხმევი პარამეტრების შეცვლას.
დეველოპერზე ორიენტირებული, ეფექტური კონტროლი:
- სარისკო შესრულების პოლიტიკის გამორთვა: დროებითი ან უცნობი გზებიდან შესრულებადი ფაილების გაშვების შესაძლებლობის დაბლოკვა. ეს ნიშნავს build აგენტებზე ფაილების შესრულების შესაბამისი პოლიტიკის დაყენებას.
- არტეფაქტების ვალიდაციის აღსრულება: გამოიყენეთ კრიპტოგრაფიული საკონტროლო ჯამები ან ხელმოწერა ყველა შიდა ინსტრუმენტზე, SDK-სა და ბინარულ ფაილზე. შეამოწმეთ ყველა არტეფაქტი, სანამ ის შეეხება. pipeline.
- Sandbox-ის პირველი გაშვების ბინარული ფაილები: განსაკუთრებით ახლახან გადმოწერილი ან დამატებული ინსტრუმენტებისთვის. ამ მიზნით გამოიყენეთ კონტეინერიზებული მორბენლები ან იზოლირებული ვირტუალური მანქანები.
- მონიტორის pipeline ქცევა: უჩვეულო შესრულების ქცევის, მაგალითად, გამავალი ტრაფიკის შექმნის შემდეგ ან თქვენს სისტემაში განუსაზღვრელი CLI პროცესების აღნიშვნა და გაფრთხილება pipeline კონფიგურაცია
Ძლიერი DevSecOps-ის პოზა ვარაუდობს, რომ ყველა ინსტრუმენტი შეიძლება კომპრომეტირებული იყოს. თუ თქვენი CI/CD თუ თვითგაშიფვრადი არქივის აღმოჩენას ვერ შეძლებ, ის გაცილებით უარესს გამოტოვებს. მავნე პროგრამების მიწოდების მეთოდები ვითარდება, მაგრამ არაკეთილსინდისიერი ბინარული ფაილების შესრულება შექმნის გარემოში კვლავ მთავარ რისკად რჩება. დააკავშირეთ აღმოჩენა პრევენციასთან.
აღმოჩენის მიღმა: როგორ გვეხმარება Xygeni მავნე პროგრამების გავრცელების გზების თვალყურის დევნებაში
კლავიატურის დარტყმის ჟურნალის შემდგომ აღმოჩენა უკვე გვიანია. სწორედ აქ გამოიყენება ისეთი ინსტრუმენტები, როგორიცაა ქსიგენი ამ საკითხზე.
Xygeni გთავაზობთ რეალურ დროში ინფორმაციას იმის შესახებ, თუ რა სრულდება თქვენს სისტემაში. pipeline, იქნება ეს თვითგაშიფვრადი არქივი თუ თაღლითური ორობითი ფაილი, რომელიც შენიღბულია, როგორც აწყობის დამხმარე. მისი ძლიერი მხარე მდგომარეობს შემდეგში:
- მავნე პროგრამების მიწოდების მეთოდების გადაადგილების რუკა pipelines.
- მავნე თვითგაშიფვრადი არქივების წარმოშობის კვალის ძიება.
- შესრულების დაბლოკვა ქცევითი ინდიკატორების საფუძველზე და არა მხოლოდ ხელმოწერების.
Xygeni-ს გამოყენებით, შეგიძლიათ დააკავშიროთ ისეთი მოვლენები, როგორიცაა: „უჩვეულო არტეფაქტი #42-ში შეტანილი უჩვეულო არტეფაქტი“ → „CLI-მ არაპროგნოზირებადი ორობითი ფაილი შეასრულა“ → „კლავიშების დარტყმის ლოგერის შუქურა აღმოჩენილია საბოლოო წერტილზე“.
ეს მიკვლევადობა კრიტიკულად მნიშვნელოვანია, როდესაც ცდილობთ უსაფრთხოების უზრუნველყოფას CI/CD სამუშაო პროცესები ფარული მავნე პროგრამების მიწოდების მეთოდების წინააღმდეგ.
თავდაცვის ბოლო ხაზი: შეწყვიტეთ არქივების თვითგაშიფვრა, სანამ ისინი თქვენს არქივებს აფეთქებენ Pipeline
არქივების თვითგაშიფვრა მხოლოდ ძველი ხრიკი არ არის. ისინი კვლავ ერთ-ერთ ყველაზე საშიშ და ნაკლებად აღმოჩენილ მავნე პროგრამების გავრცელების მეთოდად რჩებიან, რომელიც დეველოპერებსა და... pipelines.
თუ თქვენ ხართ დეველოპერი და წერთ ან იცავთ კოდს, თქვენ უნდა:
- ყველა ბინარულ ფაილს არასანდოდ მოეპყარით, თუნდაც თქვენს შიგნით pipeline.
- ყველა მესამე მხარის არტეფაქტისთვის ვალიდაციისა და sandboxing-ის აღსრულება.
- მონიტორის pipeline ქცევა, თითქოს ეს საწარმოო ტრაფიკი იყოს.
და რაც მთავარია, გაითვალისწინეთ ისეთი ინსტრუმენტები, როგორიცაა Xygeni, რომლებიც სკანირებაზე მეტს აკეთებენ, ინსტრუმენტები, რომლებიც აკონტროლებენ, აკვირდებიან და ბლოკავენ მავნე თვითგაშიფვრად მოქმედ არქივებს, სანამ ისინი თქვენს კლავიატურაზე კლავიშების ჩამწერ ლოგერს ჩააგდებენ. CI/CD დასტის გადაწიეთ მარცხნივ, მაგრამ უფრო ღრმად დაასკანირეთ. და არასოდეს შეაფასოთ, თუ როგორ შეიძლება მცირე არქივმა დიდი რისკის შექმნა გამოიწვიოს მავნე პროგრამების ჩუმი გავრცელების მეთოდებით.





