TL; កុង
Shai-Hulud 3.0 គឺជាការវិវត្តន៍ចុងក្រោយបំផុតនៃមេរោគ shai-hulud npm ដែលជា... ដង្កូវខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលរីករាលដាលដោយខ្លួនឯង ការប្រើប្រាស់កញ្ចប់ npm ខុសដើម្បីលួចយកព័ត៌មានសម្ងាត់ រីករាលដាលដោយស្វ័យប្រវត្តិ និងសម្របសម្រួល CI/CD បរិស្ថាន។ មិនដូចរលកមុនៗទេ Shai-Hulud 3.0 កែលម្អតក្កវិជ្ជានៃការសាយភាយរបស់វា កំណត់គោលដៅបណ្ណាល័យផ្នែកខាងមុខដ៏ពេញនិយម និងបង្កើនល្បឿននៃការឆ្លងមេរោគតាមរយៈការរំលោភបំពានសញ្ញាសម្ងាត់របស់អ្នកថែទាំ។
ជាលទ្ធផល មេរោគ shai-hulud នេះបង្ហាញម្តងទៀតថា ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ទំនើបលែងពឹងផ្អែកលើ zero-days ទៀតហើយ ប៉ុន្តែពឹងផ្អែកលើស្វ័យប្រវត្តិកម្ម ការរំលោភបំពានទំនុកចិត្ត និងលំហូរការងាររបស់អ្នកអភិវឌ្ឍន៍។
តើ Shai-Hulud 3.0 ជាអ្វី?
Shai-Hulud 3.0 គឺជារលកទីបីដែលបានបញ្ជាក់នៃយុទ្ធនាការមេរោគ shai-hulud npm បន្ទាប់ពីមេរោគ Shai-Hulud ដើម និងការផ្ទុះឡើងនៃ Shai-Hulud 2.0 ទ្រង់ទ្រាយធំ។
ទោះជាយ៉ាងណាក៏ដោយ កំណែនេះមិនបានណែនាំពីការកេងប្រវ័ញ្ចថ្មីខ្លាំងនោះទេ។ ផ្ទុយទៅវិញ វាធ្វើអោយប្រសើរឡើងនូវប្រសិទ្ធភាព ការលួចលាក់ និងការកំណត់គោលដៅ។ ម្យ៉ាងវិញទៀត Shai-Hulud 3.0 ធ្វើឱ្យប្រសើរឡើងនូវគំរូវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ ជាជាងការបង្កើតវាឡើងវិញ។
អ្វីដែលសំខាន់បំផុតនោះគឺ មេរោគនេះនៅតែបន្តដំណើរការជាដង្កូវ មិនមែនជាកញ្ចប់ព្យាបាទម្តងម្កាលនោះទេ។
ហេតុអ្វីបានជា Shai-Hulud 3.0 មានសារៈសំខាន់សម្រាប់សុវត្ថិភាព npm
នៅពេលក្រឡេកមើលដំបូង Shai-Hulud 3.0 អាចមើលទៅដូចជា "គ្រាន់តែជាកញ្ចប់ npm ព្យាបាទមួយផ្សេងទៀត"។ ទោះជាយ៉ាងណាក៏ដោយ ការសន្មត់នោះគឺជាមូលហេតុដែលយុទ្ធនាការនេះទទួលបានជោគជ័យ។
ដោយសារតែប្រព័ន្ធអេកូឡូស៊ី npm ពឹងផ្អែកយ៉ាងខ្លាំងទៅលើ៖
- ការជឿទុកចិត្តដោយប្រយោល
- ការដំឡើងដោយស្វ័យប្រវត្តិ
- លិខិតសម្គាល់អ្នកថែទាំ
- CI/CD pipelines
ថូខឹនដែលរងការសម្របសម្រួលតែមួយអាចកើនឡើងដល់ការផ្ទុះឡើងនៃមេរោគខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ពេញលេញយ៉ាងឆាប់រហ័ស។
ជាលទ្ធផល មេរោគ shai-hulud មិនត្រូវការការវាយប្រហារទេ។ វាធ្វើឱ្យដំណើរការការងារធម្មតាក្លាយជាអាវុធ។
វ៉ិចទ័រវាយប្រហារ Shai-Hulud 3.0៖ របៀបដែលមេរោគ npm រីករាលដាល
ការឆ្លងមេរោគដំបូងតាមរយៈកញ្ចប់ npm ព្យាបាទ
មេរោគ shai-hulud npm ចូលទៅក្នុងប្រព័ន្ធអេកូឡូស៊ីតាមរយៈកញ្ចប់ដែលមានមេរោគ trojanized ដែលបានបោះពុម្ពផ្សាយក្រោមគណនីអ្នកថែទាំស្របច្បាប់ ឬដែលរងការសម្របសម្រួល។
នៅក្នុងរលក Shai-Hulud 3.0 ក្រុមអ្នកស្រាវជ្រាវបានសង្កេតឃើញការឆ្លងមេរោគតាមរយៈការពឹងផ្អែកដ៏ពេញនិយម រួមទាំងកញ្ចប់ដែលផ្តោតលើផ្នែកខាងមុខដូចជា៖
ដោយសារតែកញ្ចប់ទាំងនេះស្ថិតនៅលំដាប់ខ្ពស់នៅក្នុងក្រាហ្វនៃការពឹងផ្អែក ការដំឡើងតែមួយទទួលបានការគាំទ្រយ៉ាងឆាប់រហ័សនៅទូទាំងគម្រោង។
ការប្រមូលផលវិញ្ញាបនបត្រ និងការបន្តពូជដង្កូវ
នៅពេលដំឡើងរួច Shai-Hulud 3.0 នឹងប្រតិបត្តិស្គ្រីបវដ្តជីវិតព្យាបាទក្នុងអំឡុងពេល install or postinstall.
នៅដំណាក់កាលនេះ មេរោគ៖
- ស្កេនឯកសារក្នុងស្រុក និងអថេរបរិស្ថាន
- ស្រង់ចេញថូខឹន npm និងលិខិតសម្គាល់ GitHub
- កំណត់អត្តសញ្ញាណឃ្លាំង និងកញ្ចប់ដែលអាចចូលប្រើបាន
ដូច្នេះការឆ្លងរាលដាលភ្លាមៗពី ការសម្របសម្រួលក្នុងស្រុក ទៅ ការរីករាលដាលទូទាំងប្រព័ន្ធអេកូឡូស៊ី.
បោះពុម្ពផ្សាយឡើងវិញដោយស្វ័យប្រវត្តិនៅទូទាំងផលប័ត្ររបស់អ្នកថែទាំ
បន្ទាប់ពីប្រមូលឯកសារបញ្ជាក់អត្តសញ្ញាណរួច មេរោគ npm shai-hulud រាប់បញ្ចូលកញ្ចប់ទាំងអស់ដែលជាកម្មសិទ្ធិរបស់អ្នកថែទាំដែលរងការសម្របសម្រួលដោយកម្មវិធី។
បន្ទាប់មក វា៖
- បញ្ចូលកូដព្យាបាទទៅក្នុងកំណែថ្មី
- បោះពុម្ពផ្សាយកំណែទាំងនោះឡើងវិញដោយស្វ័យប្រវត្តិ
- ប្រែក្លាយជនរងគ្រោះម្នាក់ៗទៅជាចំណុចចែកចាយថ្មី
ជាលទ្ធផល, ថូខឹនមួយដែលត្រូវបានគេលួចអាចឆ្លងទៅកញ្ចប់ npm រាប់សិប ឬរាប់រយក្នុងរយៈពេលប៉ុន្មានម៉ោង.
Shai-Hulud 3.0 ទល់នឹងរលកមុនៗ
តើមានអ្វីផ្លាស់ប្តូរនៅក្នុង Shai-Hulud 3.0?
ទោះបីជាមេកានិចស្នូលនៅតែស៊ាំក៏ដោយ សៃ-ហ៊ូលូដ ៣.០ ណែនាំការកែលម្អសំខាន់ៗមួយចំនួន។
គួរកត់សំគាល់បំផុត៖
- តក្កវិជ្ជាផ្សព្វផ្សាយលឿនជាងមុន
- រចនាសម្ព័ន្ធបន្ទុកស្អាតជាង
- ការលាយបញ្ចូលគ្នាកាន់តែប្រសើរជាមួយនឹងការអាប់ដេតកញ្ចប់ស្របច្បាប់
- សំឡេងរំខានថយចុះបើប្រៀបធៀបទៅនឹង Shai-Hulud 2.0
ជាលទ្ធផល ការរកឃើញដែលផ្អែកលើកេរ្តិ៍ឈ្មោះ ឬ CVE តែមួយមុខ ក្លាយជាគ្មានប្រសិទ្ធភាព។
| ទិដ្ឋភាព | សៃ-ហ៊ូលូដ ៣.០ | សៃ-ហ៊ូលូដ ៣.០ |
|---|---|---|
| វ៉ិចទ័រឆ្លងដំបូង | កញ្ចប់ npm ព្យាបាទជាមួយស្គ្រីបវដ្តជីវិតដែលបានដំឡើងជាមុន | កញ្ចប់ npm ព្យាបាទរំលោភបំពានបណ្ណាល័យដែលអាចមើលឃើញខ្ពស់ និងផ្លូវអាប់ដេតដែលគួរឱ្យទុកចិត្ត |
| គោលដៅចម្បង | ប្រព័ន្ធអេកូឡូស៊ី npm និង CI/CD pipelines | ប្រព័ន្ធអេកូឡូស៊ី npm ដោយផ្តោតលើម៉ាស៊ីនអ្នកអភិវឌ្ឍន៍ និងអ្នកប្រើប្រាស់នៅផ្នែកខាងក្រោម |
| យន្តការផ្សព្វផ្សាយ | ការលួចព័ត៌មានសម្ងាត់ បន្ទាប់មកការបោះពុម្ពផ្សាយកញ្ចប់ឡើងវិញដោយស្វ័យប្រវត្តិ | ការប្រើប្រាស់ឡើងវិញនូវព័ត៌មានសម្គាល់ បូករួមទាំងការរំលោភបំពានលើការជឿទុកចិត្តលើការពឹងផ្អែក ដើម្បីពង្រីកវិសាលភាពការងារបានលឿនជាងមុន |
| ការបំពានពេលវេលាដំណើរការ | ការដំឡើង Bun runtime ភ្លាមៗ | ការប្រើប្រាស់ឡើងវិញនូវពេលវេលាដំណើរការ Node.js ដែលមានស្រាប់ និងផ្លូវប្រតិបត្តិដែលទុកចិត្ត |
| CI/CD ការរំលោភបំពាន | លំហូរការងារ GitHub Actions ដែលលាក់ និងកម្មវិធីរត់ដែលបង្ហោះដោយខ្លួនឯង | បានកាត់បន្ថយ CI/CD សំឡេងរំខាន ការសង្កត់ធ្ងន់បន្ថែមទៀតលើការប្រតិបត្តិកម្រិតកញ្ចប់ដោយលួចលាក់ |
| ឥរិយាបថនៃបន្ទុកផ្ទុក | បន្ទុកទិន្នន័យ JavaScript ធំៗដែលមិនច្បាស់លាស់ និងការស្កេនបរិស្ថាន | បន្ទុកផ្ទុកទិន្នន័យតូចៗជាងមុន និងមានគោលដៅច្បាស់លាស់ជាងមុន ដោយផ្តោតលើការបន្តប្រើប្រាស់ និងការរីករាលដាល |
| ការកំណត់គោលដៅព័ត៌មានសម្គាល់ | ថូខឹន GitHub, ថូខឹន npm, លិខិតសម្គាល់ cloud, អាថ៌កំបាំង CI | គោលដៅអត្តសញ្ញាណប័ណ្ណដូចគ្នា ជាមួយនឹងការប្រើប្រាស់ឡើងវិញលឿនជាងមុន និងការច្រោះចេញដែលមើលឃើញតិចជាងមុន |
| សំលេងរំខានប្រតិបត្តិការ | មានសំឡេងរំខានខ្លាំង៖ ការបង្កើត repo ទ្រង់ទ្រាយធំ ការចាក់បញ្ចូលលំហូរការងារ ការផ្ទុកឡើងជាបរិមាណច្រើន | សំឡេងរំខានទាបជាង៖ វត្ថុបុរាណដែលអាចមើលឃើញតិចជាងមុន ពិបាកសម្គាល់តាមរយៈការពិនិត្យដោយដៃ |
| ផលប៉ះពាល់កាំ | ធំ ប៉ុន្តែអាចរកឃើញបានដោយសារតែមាត្រដ្ឋាន និងវត្ថុបុរាណ | អាចមានទំហំធំជាងនេះដោយសារតែការលួចលាក់ និងការរំលោភបំពានកញ្ចប់ដែលទុកចិត្ត |
| បញ្ហាប្រឈមការពារ | បញ្ឈប់ CI/CD ការរំលោភបំពាន និងការលេចធ្លាយព័ត៌មានបញ្ជាក់អត្តសញ្ញាណ | ការរកឃើញឥរិយាបថព្យាបាទនៅក្នុងកញ្ចប់ដែលស្របច្បាប់ផ្សេងទៀត |
ហេតុអ្វីបានជាដង្កូវនេះនៅតែជាដង្កូវដដែល
បើទោះបីជាមានការផ្លាស់ប្តូរទាំងនោះក៏ដោយ Shai-Hulud 3.0 នៅតែជាថ្នាក់ដូចគ្នានៃដង្កូវខ្សែសង្វាក់ផ្គត់ផ្គង់ npm.
វាពឹងផ្អែកលើ៖
- ការប្រើប្រាស់ឡើងវិញ
- ការបោះពុម្ពផ្សាយឡើងវិញដោយស្វ័យប្រវត្តិ
- ទំនុកចិត្តលើការពឹងផ្អែក
- CI/CD ការប្រតិបត្តិ
ដូច្នេះ បរិស្ថានណាមួយដែលដំឡើងកញ្ចប់ npm ដោយគ្មានការគ្រប់គ្រងអាកប្បកិរិយានៅតែត្រូវបានលាតត្រដាង។
សូចនាករនៃការសម្របសម្រួល
ក្រុមសន្តិសុខដែលកំពុងស៊ើបអង្កេតមេរោគ shai-hulud គួរតែរកមើលសញ្ញាដូចខាងក្រោម៖
- កំហុសកំណែកញ្ចប់ដែលមិននឹកស្មានដល់
- ស្គ្រីបវដ្តជីវិតត្រូវបានបន្ថែមដោយគ្មានហេតុផល
- ប្លុក JavaScript ដែលបានធ្វើឲ្យស្មុគស្មាញ
- សំណើបណ្តាញចេញអំឡុងពេលដំឡើង
- npm ឬ GitHub ថូខឹនដែលបានចូលប្រើនៅពេលដំឡើង
- CI/CD ការងារមានឥរិយាបថមិននឹកស្មានដល់បន្ទាប់ពីការអាប់ដេតភាពអាស្រ័យ
អ្វីដែលសំខាន់នោះគឺ គ្មានអ្វីមួយក្នុងចំណោមទាំងនេះតម្រូវឱ្យមាន CVE ឡើយ។
ហេតុអ្វីបានជាឧបករណ៍សុវត្ថិភាព npm ប្រពៃណី Miss Shai-Hulud 3.0
ការរកឃើញដែលផ្អែកលើ CVE បរាជ័យ
ដោយសារតែ Shai-Hulud 3.0 រំលោភលើដំណើរការការងារស្របច្បាប់ ម៉ាស៊ីនស្កេនដែលផ្តោតតែលើចំណុចខ្សោយដែលគេស្គាល់មិនឃើញមានអ្វីខុសទេ។
មាន:
- គ្មានមុខងារងាយរងគ្រោះ
- គ្មាន API ដែលមិនមានសុវត្ថិភាព
- គ្មានការពុករលួយនៃការចងចាំ
ផ្ទុយទៅវិញ មានចេតនាព្យាបាទដែលបានបង្កប់នៅក្នុង JavaScript ធម្មតា។
SBOM ភាពមើលឃើញមិនគ្រប់គ្រាន់ទេ
ស្រដៀងគ្នានេះដែរ SBOMs អាចប្រាប់អ្នកបាន អ្វី អ្នកពឹងផ្អែកលើ ប៉ុន្តែមិនមែន អ្វីដែលវាធ្វើនៅពេលដំឡើង.
ជាលទ្ធផល ភាពមើលឃើញដោយគ្មានការអនុវត្តច្បាប់ មិនអាចបញ្ឈប់ដង្កូវខ្សែសង្វាក់ផ្គត់ផ្គង់បានទេ។
របៀបដែល Xygeni ការពារការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Shai-Hulud 3.0 npm
នេះជាកន្លែងដែលស្ថាបត្យកម្មរបស់ Xygeni មានសារៈសំខាន់។
ការព្រមានជាមុនអំពីមេរោគ (MEW): បញ្ឈប់មេរោគ npm នៅពេលបោះពុម្ពផ្សាយ
ការព្រមានជាមុនអំពីមេរោគ Xygeni (MEW) ស្កេនជាបន្តបន្ទាប់នូវកញ្ចប់ npm ដែលទើបបោះពុម្ពផ្សាយថ្មីៗក្នុងពេលវេលាជាក់ស្តែង។
MEW រកឃើញ៖
- បន្ទុកដែលមិនច្បាស់លាស់
- ស្គ្រីបវដ្តជីវិតគួរឱ្យសង្ស័យ
- ឥរិយាបថប្រមូលផលប័ត្រ
- ការសរសេរប្រព័ន្ធឯកសារមិនប្រក្រតី
- សកម្មភាពបណ្តាញដែលមិននឹកស្មានដល់
អ្វីដែលសំខាន់បំផុតនោះគឺ MEW អាចរារាំងការបង្កើតដោយស្វ័យប្រវត្តិ ដោយការពារមេរោគ shai-hulud npm ពីការចូល។ CI/CD.
Guardrails: អនុវត្តឥរិយាបថពឹងផ្អែកលើសុវត្ថិភាព
ស៊ីហ្គេនី Guardrails អនុវត្តគោលនយោបាយតឹងរ៉ឹងនៅខាងក្នុង pipelines.
ពួកគេ:
- រារាំងកញ្ចប់ npm ដែលមានគំនិតអាក្រក់ ឬគួរឱ្យសង្ស័យ
- ការពារស្គ្រីបដំឡើងដែលលាក់ពីការប្រតិបត្តិ
- បញ្ឈប់ការទាញយកពេលដំណើរការកំឡុងពេលបង្កើត
- អនុវត្តសុចរិតភាពនៃឯកសារចាក់សោ
ជាលទ្ធផល, នេះ pipeline ឈប់មុនពេលដង្កូវដំណើរការ។
CI/CD សន្តិសុខ៖ ការពារ Pipelineមកពីការរំលោភបំពាន
ដោយសារតែ Shai-Hulud 3.0 ជារឿយៗបង្វែរទៅជា CI/CD, ម៉ូនីទ័រ Xygeni pipelines សម្រាប់៖
- ការផ្លាស់ប្តូរលំហូរការងារដែលគ្មានការអនុញ្ញាត
- គំរូអនុវត្តមិនប្រក្រតី
- ការប្រើប្រាស់ការអនុញ្ញាតខុស
- ការចាក់បញ្ចូលដំណើរការការងារដែលបង្កឡើងដោយភាពអាស្រ័យ
ប្រសិនបើឥរិយាបថប្រថុយប្រថានលេចឡើង Xygeni រារាំង pipeline ភ្លាមៗ ដោយកាត់ផ្តាច់ចលនាចំហៀង។
ការការពារអាថ៌កំបាំង៖ កាត់បន្ថយកាំនៃការផ្ទុះ
ដោយសារមេរោគ shai-hulud លួចយកព័ត៌មានសម្ងាត់យ៉ាងសកម្ម Xygeni ក៏ផ្តោតលើអាថ៌កំបាំងផងដែរ។
ស៊ីហ្គេនី៖
- រកឃើញអាថ៌កំបាំងដែលលាតត្រដាងពាសពេញ SDLC
- បង្វិលព័ត៌មានសម្គាល់ដែលមានហានិភ័យខ្ពស់ដោយស្វ័យប្រវត្តិ
- អនុវត្តការអនុវត្តសញ្ញាសម្ងាត់ដែលមានសុវត្ថិភាពជាងមុន
ដូច្នេះ ទោះបីជាមេរោគដំណើរការក៏ដោយ អាថ៌កំបាំងដែលត្រូវបានគេលួចនឹងបាត់បង់តម្លៃយ៉ាងឆាប់រហ័ស។
ហេតុអ្វីបានជា Shai-Hulud 3.0 បញ្ជាក់ពីនិន្នាការរយៈពេលវែង
នៅទីបំផុត Shai-Hulud 3.0 បញ្ជាក់ពីការពិតដ៏ទូលំទូលាយមួយ។
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ទំនើប៖
- រាលដាលដោយស្វ័យប្រវត្តិ
- ផ្លាស់ទីលឿនជាងការពិនិត្យរបស់មនុស្ស
- កេងប្រវ័ញ្ចទំនុកចិត្ត មិនមែនភាពងាយរងគ្រោះទេ
- គោលដៅ pipelines មិនមែនគ្រាន់តែជាលេខកូដទេ
ជាលទ្ធផល ការការពារប្រឆាំងនឹងមេរោគ shai-hulud npm តម្រូវឱ្យមានការរកឃើញ និងការអនុវត្តអាកប្បកិរិយា មិនមែនគ្រាន់តែស្កេននោះទេ។
កំណត់ចំណាំចុងក្រោយ៖ ហេតុអ្វីបានជា Shai-Hulud 3.0 នៅតែមានសារៈសំខាន់
ទោះបីជា Shai-Hulud 3.0 មិនបានណែនាំការកេងប្រវ័ញ្ចថ្មីដ៏ភ្លឺស្វាងក៏ដោយ វាតំណាងឱ្យគំរូវាយប្រហារដែលមានភាពចាស់ទុំ អាចធ្វើម្តងទៀតបាន និងអាចធ្វើមាត្រដ្ឋានបាន។
ម្យ៉ាងទៀត នេះនឹងមិនមែនជារលកចុងក្រោយទេ។
ក្រុមដែលពឹងផ្អែកលើសុវត្ថិភាពដែលមានប្រតិកម្មនឹងបន្តដេញតាមការឆ្លងមេរោគ។ ក្រុមដែលរារាំងឥរិយាបថព្យាបាទតាំងពីដំបូងនឹងបញ្ឈប់ដង្កូវនេះទាំងស្រុង។
នោះហើយជាភាពខុសគ្នា។





