Shai-Hulud 3.0 - មេរោគ npm កំពុងតែរីករាលដាល - មេរោគ shai-hulud

Shai-Hulud 3.0: មេរោគ npm ឆ្លង

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

TL; កុង

Shai-Hulud 3.0 គឺជាការវិវត្តន៍ចុងក្រោយបំផុតនៃមេរោគ shai-hulud npm ដែលជា... ដង្កូវខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលរីករាលដាលដោយខ្លួនឯង ការប្រើប្រាស់កញ្ចប់ npm ខុសដើម្បីលួចយកព័ត៌មានសម្ងាត់ រីករាលដាលដោយស្វ័យប្រវត្តិ និងសម្របសម្រួល CI/CD បរិស្ថាន។ មិនដូចរលកមុនៗទេ Shai-Hulud 3.0 កែលម្អតក្កវិជ្ជានៃការសាយភាយរបស់វា កំណត់គោលដៅបណ្ណាល័យផ្នែកខាងមុខដ៏ពេញនិយម និងបង្កើនល្បឿននៃការឆ្លងមេរោគតាមរយៈការរំលោភបំពានសញ្ញាសម្ងាត់របស់អ្នកថែទាំ។

ជាលទ្ធផល មេរោគ shai-hulud នេះបង្ហាញម្តងទៀតថា ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ទំនើបលែងពឹងផ្អែកលើ zero-days ទៀតហើយ ប៉ុន្តែពឹងផ្អែកលើស្វ័យប្រវត្តិកម្ម ការរំលោភបំពានទំនុកចិត្ត និងលំហូរការងាររបស់អ្នកអភិវឌ្ឍន៍។

តើ Shai-Hulud 3.0 ជាអ្វី?

Shai-Hulud 3.0 គឺជារលកទីបីដែលបានបញ្ជាក់នៃយុទ្ធនាការមេរោគ shai-hulud npm បន្ទាប់ពីមេរោគ Shai-Hulud ដើម និងការផ្ទុះឡើងនៃ Shai-Hulud 2.0 ទ្រង់ទ្រាយធំ។

ទោះជាយ៉ាងណាក៏ដោយ កំណែនេះមិនបានណែនាំពីការកេងប្រវ័ញ្ចថ្មីខ្លាំងនោះទេ។ ផ្ទុយទៅវិញ វាធ្វើអោយប្រសើរឡើងនូវប្រសិទ្ធភាព ការលួចលាក់ និងការកំណត់គោលដៅ។ ម្យ៉ាងវិញទៀត Shai-Hulud 3.0 ធ្វើឱ្យប្រសើរឡើងនូវគំរូវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ ជាជាងការបង្កើតវាឡើងវិញ។

អ្វីដែលសំខាន់បំផុតនោះគឺ មេរោគនេះនៅតែបន្តដំណើរការជាដង្កូវ មិនមែនជាកញ្ចប់ព្យាបាទម្តងម្កាលនោះទេ។

ហេតុអ្វីបានជា Shai-Hulud 3.0 មានសារៈសំខាន់សម្រាប់សុវត្ថិភាព npm

នៅពេលក្រឡេកមើលដំបូង Shai-Hulud 3.0 អាចមើលទៅដូចជា "គ្រាន់តែជាកញ្ចប់ npm ព្យាបាទមួយផ្សេងទៀត"។ ទោះជាយ៉ាងណាក៏ដោយ ការសន្មត់នោះគឺជាមូលហេតុដែលយុទ្ធនាការនេះទទួលបានជោគជ័យ។

ដោយសារតែប្រព័ន្ធអេកូឡូស៊ី npm ពឹងផ្អែកយ៉ាងខ្លាំងទៅលើ៖

  • ការជឿទុកចិត្តដោយប្រយោល
  • ការដំឡើងដោយស្វ័យប្រវត្តិ
  • លិខិតសម្គាល់អ្នកថែទាំ
  • CI/CD pipelines

ថូខឹនដែលរងការសម្របសម្រួលតែមួយអាចកើនឡើងដល់ការផ្ទុះឡើងនៃមេរោគខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ពេញលេញយ៉ាងឆាប់រហ័ស។

ជាលទ្ធផល មេរោគ shai-hulud មិនត្រូវការការវាយប្រហារទេ។ វាធ្វើឱ្យដំណើរការការងារធម្មតាក្លាយជាអាវុធ។

វ៉ិចទ័រវាយប្រហារ Shai-Hulud 3.0៖ របៀបដែលមេរោគ npm រីករាលដាល

ការឆ្លងមេរោគដំបូងតាមរយៈកញ្ចប់ npm ព្យាបាទ

មេរោគ shai-hulud npm ចូលទៅក្នុងប្រព័ន្ធអេកូឡូស៊ីតាមរយៈកញ្ចប់ដែលមានមេរោគ trojanized ដែលបានបោះពុម្ពផ្សាយក្រោមគណនីអ្នកថែទាំស្របច្បាប់ ឬដែលរងការសម្របសម្រួល។

នៅក្នុងរលក Shai-Hulud 3.0 ក្រុមអ្នកស្រាវជ្រាវបានសង្កេតឃើញការឆ្លងមេរោគតាមរយៈការពឹងផ្អែកដ៏ពេញនិយម រួមទាំងកញ្ចប់ដែលផ្តោតលើផ្នែកខាងមុខដូចជា៖

ដោយសារតែកញ្ចប់ទាំងនេះស្ថិតនៅលំដាប់ខ្ពស់នៅក្នុងក្រាហ្វនៃការពឹងផ្អែក ការដំឡើងតែមួយទទួលបានការគាំទ្រយ៉ាងឆាប់រហ័សនៅទូទាំងគម្រោង។

ការប្រមូលផលវិញ្ញាបនបត្រ និងការបន្តពូជដង្កូវ

នៅពេលដំឡើងរួច Shai-Hulud 3.0 នឹងប្រតិបត្តិស្គ្រីបវដ្តជីវិតព្យាបាទក្នុងអំឡុងពេល install or postinstall.

នៅដំណាក់កាលនេះ មេរោគ៖

  • ស្កេនឯកសារក្នុងស្រុក និងអថេរបរិស្ថាន
  • ស្រង់ចេញថូខឹន npm និងលិខិតសម្គាល់ GitHub
  • កំណត់អត្តសញ្ញាណឃ្លាំង និងកញ្ចប់ដែលអាចចូលប្រើបាន

ដូច្នេះការឆ្លងរាលដាលភ្លាមៗពី ការសម្របសម្រួលក្នុងស្រុក ទៅ ការរីករាលដាលទូទាំងប្រព័ន្ធអេកូឡូស៊ី.

បោះពុម្ពផ្សាយឡើងវិញដោយស្វ័យប្រវត្តិនៅទូទាំងផលប័ត្ររបស់អ្នកថែទាំ

បន្ទាប់ពីប្រមូលឯកសារបញ្ជាក់អត្តសញ្ញាណរួច មេរោគ npm shai-hulud រាប់បញ្ចូលកញ្ចប់ទាំងអស់ដែលជាកម្មសិទ្ធិរបស់អ្នកថែទាំដែលរងការសម្របសម្រួលដោយកម្មវិធី។

បន្ទាប់មក វា៖

  • បញ្ចូលកូដព្យាបាទទៅក្នុងកំណែថ្មី
  • បោះពុម្ពផ្សាយកំណែទាំងនោះឡើងវិញដោយស្វ័យប្រវត្តិ
  • ប្រែក្លាយជនរងគ្រោះម្នាក់ៗទៅជាចំណុចចែកចាយថ្មី

ជា​លទ្ធផល, ថូខឹនមួយដែលត្រូវបានគេលួចអាចឆ្លងទៅកញ្ចប់ npm រាប់សិប ឬរាប់រយក្នុងរយៈពេលប៉ុន្មានម៉ោង.

Shai-Hulud 3.0 ទល់នឹងរលកមុនៗ

តើមានអ្វីផ្លាស់ប្តូរនៅក្នុង Shai-Hulud 3.0?

ទោះបីជាមេកានិចស្នូលនៅតែស៊ាំក៏ដោយ សៃ-ហ៊ូលូដ ៣.០ ណែនាំ​ការកែលម្អ​សំខាន់ៗ​មួយចំនួន។

គួរកត់សំគាល់បំផុត៖

  • តក្កវិជ្ជាផ្សព្វផ្សាយលឿនជាងមុន
  • រចនាសម្ព័ន្ធបន្ទុកស្អាតជាង
  • ការលាយបញ្ចូលគ្នាកាន់តែប្រសើរជាមួយនឹងការអាប់ដេតកញ្ចប់ស្របច្បាប់
  • សំឡេងរំខានថយចុះបើប្រៀបធៀបទៅនឹង Shai-Hulud 2.0

ជាលទ្ធផល ការរកឃើញដែលផ្អែកលើកេរ្តិ៍ឈ្មោះ ឬ CVE តែមួយមុខ ក្លាយជាគ្មានប្រសិទ្ធភាព។

ទិដ្ឋភាព សៃ-ហ៊ូលូដ ៣.០ សៃ-ហ៊ូលូដ ៣.០
វ៉ិចទ័រឆ្លងដំបូង កញ្ចប់ npm ព្យាបាទជាមួយស្គ្រីបវដ្តជីវិតដែលបានដំឡើងជាមុន កញ្ចប់ npm ព្យាបាទរំលោភបំពានបណ្ណាល័យដែលអាចមើលឃើញខ្ពស់ និងផ្លូវអាប់ដេតដែលគួរឱ្យទុកចិត្ត
គោលដៅចម្បង ប្រព័ន្ធអេកូឡូស៊ី npm និង CI/CD pipelines ប្រព័ន្ធអេកូឡូស៊ី npm ដោយផ្តោតលើម៉ាស៊ីនអ្នកអភិវឌ្ឍន៍ និងអ្នកប្រើប្រាស់នៅផ្នែកខាងក្រោម
យន្តការផ្សព្វផ្សាយ ការលួចព័ត៌មានសម្ងាត់ បន្ទាប់មកការបោះពុម្ពផ្សាយកញ្ចប់ឡើងវិញដោយស្វ័យប្រវត្តិ ការប្រើប្រាស់ឡើងវិញនូវព័ត៌មានសម្គាល់ បូករួមទាំងការរំលោភបំពានលើការជឿទុកចិត្តលើការពឹងផ្អែក ដើម្បីពង្រីកវិសាលភាពការងារបានលឿនជាងមុន
ការបំពានពេលវេលាដំណើរការ ការដំឡើង Bun runtime ភ្លាមៗ ការប្រើប្រាស់ឡើងវិញនូវពេលវេលាដំណើរការ Node.js ដែលមានស្រាប់ និងផ្លូវប្រតិបត្តិដែលទុកចិត្ត
CI/CD ការរំលោភបំពាន លំហូរការងារ GitHub Actions ដែលលាក់ និងកម្មវិធីរត់ដែលបង្ហោះដោយខ្លួនឯង បានកាត់បន្ថយ CI/CD សំឡេងរំខាន ការសង្កត់ធ្ងន់បន្ថែមទៀតលើការប្រតិបត្តិកម្រិតកញ្ចប់ដោយលួចលាក់
ឥរិយាបថ​នៃ​បន្ទុក​ផ្ទុក បន្ទុកទិន្នន័យ JavaScript ធំៗដែលមិនច្បាស់លាស់ និងការស្កេនបរិស្ថាន បន្ទុក​ផ្ទុក​ទិន្នន័យ​តូចៗ​ជាង​មុន និង​មាន​គោលដៅ​ច្បាស់លាស់​ជាង​មុន ដោយ​ផ្តោត​លើ​ការ​បន្ត​ប្រើប្រាស់ និង​ការ​រីក​រាលដាល
ការកំណត់គោលដៅព័ត៌មានសម្គាល់ ថូខឹន GitHub, ថូខឹន npm, លិខិតសម្គាល់ cloud, អាថ៌កំបាំង CI គោលដៅ​អត្តសញ្ញាណប័ណ្ណ​ដូចគ្នា ជាមួយនឹងការប្រើប្រាស់ឡើងវិញលឿនជាងមុន និងការច្រោះចេញដែលមើលឃើញតិចជាងមុន
សំលេងរំខានប្រតិបត្តិការ មានសំឡេងរំខានខ្លាំង៖ ការបង្កើត repo ទ្រង់ទ្រាយធំ ការចាក់បញ្ចូលលំហូរការងារ ការផ្ទុកឡើងជាបរិមាណច្រើន សំឡេងរំខានទាបជាង៖ វត្ថុបុរាណដែលអាចមើលឃើញតិចជាងមុន ពិបាកសម្គាល់តាមរយៈការពិនិត្យដោយដៃ
ផលប៉ះពាល់កាំ ធំ ប៉ុន្តែអាចរកឃើញបានដោយសារតែមាត្រដ្ឋាន និងវត្ថុបុរាណ អាចមានទំហំធំជាងនេះដោយសារតែការលួចលាក់ និងការរំលោភបំពានកញ្ចប់ដែលទុកចិត្ត
បញ្ហាប្រឈមការពារ បញ្ឈប់ CI/CD ការរំលោភបំពាន និងការលេចធ្លាយព័ត៌មានបញ្ជាក់អត្តសញ្ញាណ ការរកឃើញឥរិយាបថព្យាបាទនៅក្នុងកញ្ចប់ដែលស្របច្បាប់ផ្សេងទៀត

ហេតុអ្វីបានជាដង្កូវនេះនៅតែជាដង្កូវដដែល

បើទោះបីជាមានការផ្លាស់ប្តូរទាំងនោះក៏ដោយ Shai-Hulud 3.0 នៅតែជាថ្នាក់ដូចគ្នានៃដង្កូវខ្សែសង្វាក់ផ្គត់ផ្គង់ npm.

វាពឹងផ្អែកលើ៖

  • ការប្រើប្រាស់ឡើងវិញ
  • ការបោះពុម្ពផ្សាយឡើងវិញដោយស្វ័យប្រវត្តិ
  • ទំនុកចិត្តលើការពឹងផ្អែក
  • CI/CD ការប្រតិបត្តិ

ដូច្នេះ បរិស្ថានណាមួយដែលដំឡើងកញ្ចប់ npm ដោយគ្មានការគ្រប់គ្រងអាកប្បកិរិយានៅតែត្រូវបានលាតត្រដាង។

សូចនាករនៃការសម្របសម្រួល

ក្រុមសន្តិសុខដែលកំពុងស៊ើបអង្កេតមេរោគ shai-hulud គួរតែរកមើលសញ្ញាដូចខាងក្រោម៖

  • កំហុសកំណែកញ្ចប់ដែលមិននឹកស្មានដល់
  • ស្គ្រីបវដ្តជីវិតត្រូវបានបន្ថែមដោយគ្មានហេតុផល
  • ប្លុក JavaScript ដែល​បាន​ធ្វើ​ឲ្យ​ស្មុគស្មាញ
  • សំណើបណ្តាញចេញអំឡុងពេលដំឡើង
  • npm ឬ GitHub ថូខឹនដែលបានចូលប្រើនៅពេលដំឡើង
  • CI/CD ការងារ​មាន​ឥរិយាបថ​មិន​នឹកស្មានដល់​បន្ទាប់​ពី​ការ​អាប់ដេត​ភាព​អាស្រ័យ

អ្វីដែលសំខាន់នោះគឺ គ្មានអ្វីមួយក្នុងចំណោមទាំងនេះតម្រូវឱ្យមាន CVE ឡើយ។

ហេតុអ្វីបានជាឧបករណ៍សុវត្ថិភាព npm ប្រពៃណី Miss Shai-Hulud 3.0

ការរកឃើញដែលផ្អែកលើ CVE បរាជ័យ

ដោយសារតែ Shai-Hulud 3.0 រំលោភលើដំណើរការការងារស្របច្បាប់ ម៉ាស៊ីនស្កេនដែលផ្តោតតែលើចំណុចខ្សោយដែលគេស្គាល់មិនឃើញមានអ្វីខុសទេ។

មាន:

  • គ្មានមុខងារងាយរងគ្រោះ
  • គ្មាន API ដែលមិនមានសុវត្ថិភាព
  • គ្មានការពុករលួយនៃការចងចាំ

ផ្ទុយទៅវិញ មានចេតនាព្យាបាទដែលបានបង្កប់នៅក្នុង JavaScript ធម្មតា។

SBOM ភាពមើលឃើញមិនគ្រប់គ្រាន់ទេ

ស្រដៀងគ្នានេះដែរ SBOMs អាចប្រាប់អ្នកបាន អ្វី​ អ្នកពឹងផ្អែកលើ ប៉ុន្តែមិនមែន អ្វីដែលវាធ្វើនៅពេលដំឡើង.

ជាលទ្ធផល ភាពមើលឃើញដោយគ្មានការអនុវត្តច្បាប់ មិនអាចបញ្ឈប់ដង្កូវខ្សែសង្វាក់ផ្គត់ផ្គង់បានទេ។

របៀបដែល Xygeni ការពារការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Shai-Hulud 3.0 npm

នេះជាកន្លែងដែលស្ថាបត្យកម្មរបស់ Xygeni មានសារៈសំខាន់។

ការព្រមានជាមុនអំពីមេរោគ (MEW): បញ្ឈប់មេរោគ npm នៅពេលបោះពុម្ពផ្សាយ

ការព្រមានជាមុនអំពីមេរោគ Xygeni (MEW) ស្កេនជាបន្តបន្ទាប់នូវកញ្ចប់ npm ដែលទើបបោះពុម្ពផ្សាយថ្មីៗក្នុងពេលវេលាជាក់ស្តែង។

MEW រកឃើញ៖

  • បន្ទុក​ដែល​មិន​ច្បាស់លាស់
  • ស្គ្រីបវដ្តជីវិតគួរឱ្យសង្ស័យ
  • ឥរិយាបថប្រមូលផលប័ត្រ
  • ការសរសេរប្រព័ន្ធឯកសារមិនប្រក្រតី
  • សកម្មភាពបណ្តាញដែលមិននឹកស្មានដល់

អ្វីដែលសំខាន់បំផុតនោះគឺ MEW អាចរារាំងការបង្កើតដោយស្វ័យប្រវត្តិ ដោយការពារមេរោគ shai-hulud npm ពីការចូល។ CI/CD.

Guardrails: អនុវត្តឥរិយាបថពឹងផ្អែកលើសុវត្ថិភាព

ស៊ីហ្គេនី Guardrails អនុវត្តគោលនយោបាយតឹងរ៉ឹងនៅខាងក្នុង pipelines.

ពួកគេ:

  • រារាំងកញ្ចប់ npm ដែលមានគំនិតអាក្រក់ ឬគួរឱ្យសង្ស័យ
  • ការពារស្គ្រីបដំឡើងដែលលាក់ពីការប្រតិបត្តិ
  • បញ្ឈប់ការទាញយកពេលដំណើរការកំឡុងពេលបង្កើត
  • អនុវត្តសុចរិតភាពនៃឯកសារចាក់សោ

ជាលទ្ធផល, នេះ pipeline ឈប់មុនពេលដង្កូវដំណើរការ។

CI/CD សន្តិសុខ៖ ការពារ Pipelineមកពីការរំលោភបំពាន

ដោយសារតែ Shai-Hulud 3.0 ជារឿយៗបង្វែរទៅជា CI/CD, ម៉ូនីទ័រ Xygeni pipelines សម្រាប់៖

  • ការផ្លាស់ប្តូរលំហូរការងារដែលគ្មានការអនុញ្ញាត
  • គំរូអនុវត្តមិនប្រក្រតី
  • ការប្រើប្រាស់ការអនុញ្ញាតខុស
  • ការចាក់បញ្ចូលដំណើរការការងារដែលបង្កឡើងដោយភាពអាស្រ័យ

ប្រសិនបើឥរិយាបថប្រថុយប្រថានលេចឡើង Xygeni រារាំង pipeline ភ្លាមៗ ដោយកាត់ផ្តាច់ចលនាចំហៀង។

ការការពារអាថ៌កំបាំង៖ កាត់បន្ថយកាំនៃការផ្ទុះ

ដោយសារមេរោគ shai-hulud លួចយកព័ត៌មានសម្ងាត់យ៉ាងសកម្ម Xygeni ក៏ផ្តោតលើអាថ៌កំបាំងផងដែរ។

ស៊ីហ្គេនី៖

  • រកឃើញអាថ៌កំបាំងដែលលាតត្រដាងពាសពេញ SDLC
  • បង្វិល​ព័ត៌មាន​សម្គាល់​ដែល​មាន​ហានិភ័យ​ខ្ពស់​ដោយ​ស្វ័យប្រវត្តិ
  • អនុវត្តការអនុវត្តសញ្ញាសម្ងាត់ដែលមានសុវត្ថិភាពជាងមុន

ដូច្នេះ ទោះបីជាមេរោគដំណើរការក៏ដោយ អាថ៌កំបាំងដែលត្រូវបានគេលួចនឹងបាត់បង់តម្លៃយ៉ាងឆាប់រហ័ស។

ហេតុអ្វីបានជា Shai-Hulud 3.0 បញ្ជាក់ពីនិន្នាការរយៈពេលវែង

នៅទីបំផុត Shai-Hulud 3.0 បញ្ជាក់ពីការពិតដ៏ទូលំទូលាយមួយ។

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ទំនើប៖

  • រាលដាលដោយស្វ័យប្រវត្តិ
  • ផ្លាស់ទីលឿនជាងការពិនិត្យរបស់មនុស្ស
  • កេងប្រវ័ញ្ចទំនុកចិត្ត មិនមែនភាពងាយរងគ្រោះទេ
  • គោលដៅ pipelines មិនមែនគ្រាន់តែជាលេខកូដទេ

ជាលទ្ធផល ការការពារប្រឆាំងនឹងមេរោគ shai-hulud npm តម្រូវឱ្យមានការរកឃើញ និងការអនុវត្តអាកប្បកិរិយា មិនមែនគ្រាន់តែស្កេននោះទេ។

កំណត់ចំណាំចុងក្រោយ៖ ហេតុអ្វីបានជា Shai-Hulud 3.0 នៅតែមានសារៈសំខាន់

ទោះបីជា Shai-Hulud 3.0 មិនបានណែនាំការកេងប្រវ័ញ្ចថ្មីដ៏ភ្លឺស្វាងក៏ដោយ វាតំណាងឱ្យគំរូវាយប្រហារដែលមានភាពចាស់ទុំ អាចធ្វើម្តងទៀតបាន និងអាចធ្វើមាត្រដ្ឋានបាន។

ម្យ៉ាង​ទៀត នេះ​នឹង​មិន​មែន​ជា​រលក​ចុង​ក្រោយ​ទេ។

ក្រុមដែលពឹងផ្អែកលើសុវត្ថិភាពដែលមានប្រតិកម្មនឹងបន្តដេញតាមការឆ្លងមេរោគ។ ក្រុមដែលរារាំងឥរិយាបថព្យាបាទតាំងពីដំបូងនឹងបញ្ឈប់ដង្កូវនេះទាំងស្រុង។

នោះហើយជាភាពខុសគ្នា។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni