Бағдарламалық жасақтама жеткізу тізбегінің шабуылдары 2025 - зиянды пакеттер - зиянды python пакеттері - зиянды npm пакеттері

2025 жылға арналған бағдарламалық жасақтама жеткізу тізбегіндегі шабуылдарға егжей-тегжейлі шолу: PyPI және npm науқандарын салыстыру

Xygeni жақында 2025 жылы бағдарламалық жасақтама жеткізу тізбегіне шабуыл жасау ландшафтында алаңдатарлық үлгіні байқады., екі танымал пакет менеджерлерінде пайда болады: ППИ және npmБіздің үздіксіз қауіп-қатерді барлау жөніндегі күш-жігеріміздің бөлігі ретінде,Xygeni зиянды бағдарламасы туралы ерте ескерту (MEW) құрал бұрын басқа тізілімге жүктелген зиянды пакеттің айқын, бірақ әдіснамалық тұрғыдан ұқсас мысалын анықтады. Бұл жағдай қауіп төндірушілердің экожүйелерде шабуыл әдістерін қалай дамып, қайта қолданып жатқанын көрсетеді, әсіресе зиянды Python пакеттері және зиянды npm пакеттері, бұл зиянды пакеттердің ашық бастапқы коды бар жеткізу тізбектеріне ену қаупін арттырады.

Xygeni компаниясының MEW бағдарламасы: Ұқсастықтарды анықтау

Xygeni компаниясының MEW құралы зиянды пакеттерді, әсіресе 2025 жылы бағдарламалық жасақтама жеткізу тізбегінің шабуылдарымен байланысты пакеттерді ашық бастапқы кодты тізілімдерге жарияланғаннан кейін бірден анықтау және белгілеу үшін жасалған. Ол жаңа пакеттердің күдікті әрекеттерін талдау арқылы жұмыс істейді.

Бұл жағдайда ол екіні анықтады зиянды Python пакеттері (graphalgo PyPI бойынша) және зиянды npm пакеттері (express-cookie-parser npm бойынша).

Бағдарламалық жасақтама жеткізу тізбегінің шабуылдарындағы зиянды Python және npm пакеттері (2025)

Ескертулерімізді іске қосқан ортақ сипаттамаларды қарастырайық:

Типосквотинг

Екеуі де танымал бар пакеттерді қайталауға тырысты.

  • графальго (PyPI): «Графтар мен желілерді құруға және өңдеуге арналған Python пакеті.«Аты бар пайдаланушы жүктеген «ларритех» 2025 жылдың 13 маусымында бұл пакет өзін бастапқы зиянды емес graphalgo жобасына PyPi баламасы ретінде көрсетті, кейінірек ол graphdict деп өзгертілді.
  • экспресс-куки-талдау құралы (npm)Бұл пакет танымал cookie-parser пакетін имитациялады, тіпті оны қайталады README.md. Мұндай еліктеу - бар сенімді пайдаланудың классикалық тактикасы.

Қорғаныстың бірінші желісі ретіндегі түсініксіздік

Екі пакет те бастапқы файлдардағы зиянды кодын бұрмалап жіберді. графальго, шатастырылған код ішінде табылды /utils/load_libraries.py. Жағдайда экспресс-куки-талдаушысы, cookie-loader.min.js шатастырылған пайдалы жүкті қамтыды.

Бұл бастапқы шатастыру қабаты әдетте кездейсоқ тексеру мен статикалық талдауға кедергі келтіру үшін қолданылады. Шашыраңқылық өте қарапайым болды: қайталанатын ZLib қысуы және Base64 кодтауы. Шашыраңқылықтың бұл түрі бағдарламалық жасақтаманың өз әрекетін жасыруға тырысып жатқанын анық көрсетеді. Басқа дәлелдермен қатар, бұл Xygeni MEW-ге пакеттерді ықтимал зиянды бағдарлама ретінде жіктеуге мүмкіндік берді. Растау кезеңінде біздің шолушыларымыз зиянды дроппер кезеңін анықтайтын деобфускация скриптін тез арада дайындады.

Көп сатылы пайдалы жүктемені жеткізу және ортақ бастапқы нүкте

Екі пакет те бастапқы «тамшылар«, нақты пайдалы жүктемеге негіз қалау. Олар ортақ сыртқы «ұрық«файл URL мекенжайы:»
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

Бұл бірдей сыртқы бастапқы файл ортақ қауіп төндірушінің айқын көрсеткіші болып табылады. Қызығы, бұл бастапқы файлдың мазмұны қарапайым орта айнымалылары (мысалы, JWT_SECRET, PORT) болып көрінеді, бұл оның нақты функциясын тексеру кезінде адастыруы мүмкін.

DGA бар динамикалық C2 ажыратымдылығы

Бұл зиянды пакеттерде байқалатын күрделі тактика - командалық және басқару (C2) серверін динамикалық түрде шешу үшін домен генерациялау алгоритмін (DGA) пайдалану. Бұл әдіс, 2025 жылы бағдарламалық жасақтама жеткізу тізбегінің кеңейтілген шабуылдарында жиі кездеседі, тұқым файлының мазмұнынан алынған SHA256 хэшіне және басқа қатты кодталған мәндерге сүйенеді. Осылайша, C2 инфрақұрылымы жиі өзгереді, бұл дәстүрлі қара тізімнің тиімділігін төмендетеді. Бұл жағдайда npm нұсқасы бекітілген мәнді пайдаланды 496AAC7E оның DGA логикасының бөлігі ретінде.

Тұрақтылықты қалыптастыру

Екі шабуылдаушы да зардап шеккен жүйелерде ұзақ уақыт бойы қатысуды қамтамасыз етуге тырысты. Олардың стратегиясы файлды жою болды, startup.py (PyPi үшін) немесе startup.js (npm үшін), әртүрлі операциялық жүйелердегі (Windows, Linux, macOS) ортақ Google Chrome пайдаланушы деректері каталогтарына.

Орындаудан кейінгі тазалау

Іздерді азайту үшін екі зиянды сценарий де тазалау операцияларын орындады. Бұған бастапқы дроппер файлдарын жою кірді (load_libraries.py, cookie-loader.min.js) және заңды пакет файлдарын өзгерту (__init__.py, index.js) жойылған компоненттерге сілтемелерді жою үшін.

Зиянды Python және npm пакеттеріндегі ымыраға келу көрсеткіштері

  • PyPI пакеті: graphalgo (larrytech жариялаған, 2025 жылғы 13 маусым)
  • npm пакеті: экспресс-куки-парсері (нақтырақ айтқанда 1.4.12 нұсқасы)
  • Ортақ тұқым URL мекенжайына кіру

https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

  • Тұрақты файл атаулары: startup.py (Python) startup.js (JavaScript)
  • Жалпы тұрақты жолдар (ОС-тәуелді)Google Chrome пайдаланушы деректерінің каталогтарында (мысалы, AppData\Local\Google\Chrome\UserData\Scripts\ Windows жүйесінде, ~/.config/google-chrome/Scripts/ Linux жүйесінде және т.б.).

2025 жылы бағдарламалық жасақтама жеткізу тізбегіне шабуылдар кезінде зиянды пакеттерден қалай қорғануға болады

Әзірлеушілерге ұсынылатын тәсіл

Бұл оқиға 2025 жылы бағдарламалық жасақтама жеткізу тізбегіндегі шабуылдардың дамып келе жатқан қауіп-қатер ландшафтында құнды зерттеу ретінде қызмет етеді. Онда зиянды Python пакеттері мен зиянды npm пакеттерінің сенімді экожүйелерге қалай еніп кететіні, көбінесе тым кеш болғанша анықтаудан жалтарып кететіні көрсетілген. Сондықтан ерте анықтау, ақылды құралдар және проактивті жүйе гигиенасы қазір кез келген қауіпсіз DevOps жұмыс процесінің маңызды бөліктері болып табылады. Әзірлеушілерге келесілерді ескеру ұсынылады:

Тәуелділікті шолу

Егер сіздің жобаларыңызда бар болса графальго or экспресс-куки-талдаушысы, оларды алып тастауды жалғастырған жөн болар еді.

  • PyPI үшін: pip uninstall graphalgo
  • npm үшін: npm uninstall express-cookie-parser

Жүйелік гигиена

Кешенді жүйені қарап шығуды қарастырыңыз. Сондай-ақ, күтпеген жағдайлар үшін Chrome пайдаланушы деректерінің жалпы каталог жолдарын қолмен тексеру ұсынылады. startup.py or startup.js файлдар.

Проактивті қауіпсіздік шаралары

  • Жаңа тәуелділіктерді бағалау: Интеграция алдында жаңа пакеттерді мұқият бағалау үшін тәртіп орнатыңыз, таныс емес баспагерлердің пакеттеріне назар аударыңыз.
  • Қауіпсіздік құралдарын біріктіруXygeni компаниясының MEW сияқты құралдары, сондай-ақ басқа бағдарламалық жасақтама құрамын талдау (SCA) шешімдері күдікті мінез-құлық пен осалдықтарды анықтау арқылы қорғаныстың маңызды деңгейін қамтамасыз ете алады.
  • Ең аз артықшылықЕң аз артықшылық қағидаты бойынша әзірлеу орталарын пайдалану ымыраға келудің ықтимал әсерін шектеуге көмектеседі.
  • Желі туралы хабардарлықШығыс желілік трафикті әдеттен тыс қосылымдарға бақылау кейде DGA жасаған C2 байланыстарын анықтауы мүмкін.

Негізгі компоненттері load_libraries.py (graphalgo сайтынан)

  • download_remote_content(): Көрсетілген URL мекенжайларынан файлдарды алуды өңдейді.
  • run_process()Сыртқы Python скрипттерін бөлек орындап, шығысты жасырын күйде сақтайды.
  • get_output_file_path()Тұрақты startup.py файлы үшін ең қолайлы жүйе орнын анықтайды.
  • remove_self()Бастапқы зиянды файлдар мен пакеттік өзгертулерді орындалғаннан кейінгі тазалауды ұйымдастырады.
  • simple_shift_encrypt() / simple_shift_decrypt()DGA енгізу үшін өте маңызды байланыс арналарын жасыруға арналған арнайы криптографиялық функциялар.
  • load_libraries()Бастапқы жүктеуден бастап соңғы пайдалы жүктемені орындау мен тазалауға дейінгі бүкіл көп сатылы процесті үйлестіретін орталық функция.

Кейінірек

MEW анықтаған басқа ықтимал зиянды пакеттер сияқты, тәуелділік брандмауэрі осы зиянды пакеттерді өздерінің тәуелділіктеріне қосатын пайдаланушыларды дереу қорғады. Расталғаннан кейін біз екі тізілім үшін де хабарландыру процедураларын орындадық, олар қарап шыққаннан кейін екі пакетті де жойды.

sca-құралдары-бағдарламалық жасақтама-композиция-талдау-құралдары
Бағдарламалық жасақтама тәуекелдеріне басымдық беріңіз, оларды жойыңыз және қауіпсіз етіңіз
Тегін аккаунтыңызды алыңыз.
Несие картасы қажет емес.

Бағдарламалық жасақтаманы әзірлеу және жеткізуді қауіпсіз етіңіз

Xygeni өнім жиынтығымен бірге