ಲಕ್ಷಾಂತರ ಜನರಲ್ಲಿ ಅಡಗಿರುವ ಏಕೈಕ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ ಆಗಿರುವ ಒಂದೇ ಒಂದು ದುರ್ಬಲತೆ, ಲೆಕ್ಕವಿಲ್ಲದಷ್ಟು ಅಪ್ಲಿಕೇಶನ್ಗಳ ಸುರಕ್ಷತೆಯನ್ನು ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಬಹುದು, ವ್ಯವಹಾರ ಕಾರ್ಯಾಚರಣೆಗಳು ಮತ್ತು ಬಳಕೆದಾರರ ಗೌಪ್ಯತೆಯನ್ನು ಅಪಾಯಕ್ಕೆ ಸಿಲುಕಿಸಬಹುದು. ಈ ಅನಿಶ್ಚಿತ ಭೂದೃಶ್ಯದೊಳಗೆ ಕ್ಸಿಜೆನಿಯಲ್ಲಿರುವ ನಮ್ಮ ತಂಡವು ಭದ್ರತಾ ಕಾರ್ಯಾಚರಣೆಯನ್ನು ಪ್ರಾರಂಭಿಸಿತು, ಇದು ಅನೇಕರು ಭಯಪಡುವ ಆದರೆ ಕೆಲವರು ದೃಢೀಕರಿಸಬಹುದಾದ ಕಟು ವಾಸ್ತವವನ್ನು ಬಹಿರಂಗಪಡಿಸಿತು: ನಮ್ಮ ಡಿಜಿಟಲ್ ಪರಿಸರ ವ್ಯವಸ್ಥೆಯ ಬೆನ್ನೆಲುಬಿನೊಳಗೆ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್ಗಳ ಉಪಸ್ಥಿತಿ.
ಜನವರಿ 13 ರಿಂದ 15, 2024 ರವರೆಗೆ, ನಮ್ಮ ಸ್ವಾಮ್ಯದ ಮಾಲಿಷಿಯಸ್ ಕೋಡ್ ಡಿಟೆಕ್ಷನ್ ಸ್ಕ್ಯಾನ್ ಸಾಮಾನ್ಯತೆಯ ಮುಸುಕನ್ನು ಭೇದಿಸಿ, ಒಂದಲ್ಲ, ಹತ್ತು ಕಪಟ npm ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸಿತು. ಇವು ಯಾದೃಚ್ಛಿಕ ದುಷ್ಕೃತ್ಯಗಳಲ್ಲ, ಬದಲಾಗಿ ಅಂತರ್ಜಾಲದ ನೆರಳಿನ ಮೂಲೆಗಳಿಗೆ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಹೊರಹಾಕಲು ರಚಿಸಲಾದ ಅಭಿಯಾನಗಳಾಗಿವೆ. ಈ ಬಹಿರಂಗಪಡಿಸುವಿಕೆಯು ಕೇವಲ ಎಚ್ಚರಿಕೆಯ ಕರೆ ಅಲ್ಲ; ಇದು ಸಾಫ್ಟ್ವೇರ್ ಅಭಿವೃದ್ಧಿ ಪ್ರಕ್ರಿಯೆಯಲ್ಲಿ ಪ್ರತಿಯೊಬ್ಬ ಪಾಲುದಾರರಿಗೂ ಕ್ರಮ ಕೈಗೊಳ್ಳಲು ಸ್ಪಷ್ಟ ಕರೆಯಾಗಿದೆ.
ಆ ಸಮಯದಲ್ಲಿ, ಆ ಸಂಪುಟ ಇನ್ನೂ ಗಮನಾರ್ಹವಾಗಿತ್ತು. 2026 ರಲ್ಲಿ, ಅದು ಇನ್ನು ಮುಂದೆ ಇಲ್ಲ. ನಮ್ಮ ಇತ್ತೀಚಿನ ಆವೃತ್ತಿಗಳು ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಡೈಜೆಸ್ಟ್ npm ಮತ್ತು PyPI ನಲ್ಲಿ ಮಾತ್ರ ವಾರಕ್ಕೆ 100-200+ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ದೃಢೀಕರಿಸಿದರೆ, ಇಂದು ಇದೇ ಮೂರು ದಿನಗಳ ವಿಂಡೋ ಹೆಚ್ಚಿನ ಪ್ರಮಾಣದಲ್ಲಿ ಕಾಣಿಸಿಕೊಳ್ಳಲಿದೆ. ಕೆಳಗೆ ದಾಖಲಿಸಲಾದ ಹೊರಹರಿವು ಮತ್ತು ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ತಂತ್ರಗಳು ಕಣ್ಮರೆಯಾಗಿಲ್ಲ; 2024 ರ ಆರಂಭದಲ್ಲಿ ಯಾರೂ ನಿರೀಕ್ಷಿಸದ ಪ್ರಮಾಣದಲ್ಲಿ ಅವುಗಳನ್ನು ಕೈಗಾರಿಕೀಕರಣಗೊಳಿಸಲಾಗಿದೆ.
ಸೈಬರ್ ಭದ್ರತೆಯಲ್ಲಿ ಪ್ರವರ್ತಕರಾಗಿ, ಕ್ಸಿಜೆನಿಯ ವಿಶಿಷ್ಟ ದೃಷ್ಟಿಕೋನವು ಈ ಬೆದರಿಕೆಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಮಾತ್ರವಲ್ಲದೆ ಅವುಗಳ ಪರಿಣಾಮಗಳನ್ನು ಆಳವಾಗಿ ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು ನಮಗೆ ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ. ಈ ವರದಿಯು ನಮ್ಮ commitಭವಿಷ್ಯದ ದಾಳಿಗಳಲ್ಲಿ ಮತಾಂತರವನ್ನು ತಪ್ಪಿಸಲು ಕೋಡ್ನಲ್ಲಿ ದುರುದ್ದೇಶಪೂರಿತ ಪುರಾವೆಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುವ ಡಿಜಿಟಲ್ ಗಡಿಯನ್ನು ರಕ್ಷಿಸುವ ಉದ್ದೇಶ.
ಈ ಅಭಿಯಾನಗಳ ಸಂಕೀರ್ಣ ವಿವರಗಳನ್ನು ನಾವು ಪರಿಶೀಲಿಸುವಾಗ, ದಾಳಿಕೋರರ ವಿಧಾನಗಳನ್ನು ಬಿಚ್ಚಿಡುವಾಗ ಮತ್ತು ಮುಖ್ಯವಾಗಿ, ಅಂತಹ ಕಪಟ ಬೆದರಿಕೆಗಳ ವಿರುದ್ಧ ವ್ಯವಹಾರಗಳು ತಮ್ಮ ರಕ್ಷಣೆಯನ್ನು ಹೇಗೆ ಬಲಪಡಿಸಬಹುದು ಎಂಬುದರ ಕುರಿತು ಬೆಳಕು ಚೆಲ್ಲುವಾಗ ನಮ್ಮೊಂದಿಗೆ ಸೇರಿ.
ಆರಂಭಿಕ ಅನ್ವೇಷಣೆ: ಅರೋರಾ ವೆಬ್ಮೇಲ್ ಪ್ರೊ ಉಲ್ಲಂಘನೆ
ನಮ್ಮ ತನಿಖೆಯಲ್ಲಿ ಆರಂಭಿಕ ಆವಿಷ್ಕಾರವೆಂದರೆ ಅರೋರಾ-ವೆಬ್ಮೇಲ್-ಪ್ರೊ, ಇದನ್ನು ಅಲಿಯಾಸ್ ಹೊಂದಿರುವ ಬಳಕೆದಾರರು NPM ರಿಜಿಸ್ಟ್ರಿಗೆ ಅಪ್ಲೋಡ್ ಮಾಡಿದ್ದಾರೆ. 0x379 ಸಿಈ ಆವಿಷ್ಕಾರದ ನಂತರ ಶೀಘ್ರದಲ್ಲೇ ನಾಲ್ಕು ಹೆಚ್ಚುವರಿ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಗುರುತಿಸಲಾಯಿತು, ಎಲ್ಲವನ್ನೂ ಅದೇ ಲೇಖಕರು ಅಪ್ಲೋಡ್ ಮಾಡಿದ್ದರು, ಮೊದಲು ಅವುಗಳ ಚಟುವಟಿಕೆಗಳನ್ನು ನೋಂದಾವಣೆಯ ಭದ್ರತಾ ಕ್ರಮಗಳಿಂದ ನಿಲ್ಲಿಸಲಾಯಿತು.
ಈ ಪ್ಯಾಕೇಜ್ಗಳು ಸೇರಿವೆ ಬ್ಲಾಗ್_2021@1.1.1, ಹೀಟ್ವಾಲೆಟ್@10.1.1, ಹೊಸಬುಕಿಂಗ್@1.1.1, ಮತ್ತು ಪೆಕೊ@1.0.1. ಪ್ರತಿಯೊಂದು ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಪರೀಕ್ಷಿಸಿದಾಗ, ಸೂಕ್ಷ್ಮ ಬಳಕೆದಾರ ಮಾಹಿತಿಯನ್ನು ಹೊರಹಾಕುವ ಗುರಿಯನ್ನು ಹೊಂದಿರುವ ಗಮನಾರ್ಹವಾಗಿ ಒಂದೇ ರೀತಿಯ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಅನ್ನು ಹೊಂದಿರುವುದು ಕಂಡುಬಂದಿದೆ.
ಈ ಪ್ರೋಗ್ರಾಂ ಬಳಕೆದಾರ ಮತ್ತು ವ್ಯವಸ್ಥೆಗೆ ಸಂಬಂಧಿಸಿದಂತೆ ಸೂಕ್ಷ್ಮವಾದ ಸಿಸ್ಟಮ್ ಮಾಹಿತಿಯನ್ನು ಮರುಪಡೆಯುತ್ತದೆ ಮತ್ತು ಅಂತಹ ಡೇಟಾದೊಂದಿಗೆ ಹೆಕ್ಸ್ಡಂಪ್ ಅನ್ನು ರಚಿಸುತ್ತದೆ. ನಂತರ ಡೇಟಾವನ್ನು ಪುನರಾವರ್ತಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಪ್ರತಿ ಚಂಕ್ಗೆ, ಬಾಹ್ಯ ಸೈಟ್ಗೆ GET ವಿನಂತಿಯನ್ನು ಮಾಡಲಾಗುತ್ತದೆ, ಅಲ್ಲಿ ಪ್ರವೇಶಿಸಿದ ಮಾರ್ಗವು ನಿರ್ಮಿಸಲಾದ ಪ್ರತಿಯೊಂದು ಚಂಕ್ಗಳಾಗಿರುತ್ತದೆ.
ದ್ವಿತೀಯ ಅನಾವರಣ: ದುರುದ್ದೇಶಪೂರಿತ ಸಂಹಿತೆಯ ಹರಡುವಿಕೆಯಲ್ಲಿ ವೈವಿಧ್ಯಮಯ ತಂತ್ರಗಳು
ಆರಂಭಿಕ ಬ್ಯಾಚ್ನ ಆವಿಷ್ಕಾರದ ಜೊತೆಗೆ, ನಮ್ಮ ತನಿಖೆಯು ನಾಲ್ಕು ಹೆಚ್ಚುವರಿ NPM ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸಿತು, ಇವುಗಳನ್ನು ಮೂರು ವಿಭಿನ್ನ ಬಳಕೆದಾರರಿಂದ ನೋಂದಾವಣೆಯಾದ್ಯಂತ ವಿತರಿಸಲಾಗಿದೆ.
ಈ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಹೀಗೆ ಪಟ್ಟಿ ಮಾಡಲಾಗಿದೆ ಯಾರಾದರೂ-deps@1.0.0, ಶಾಪೋನ್ಲೈನ್.ಎಪಿರೋಕ್.ಕಾಮ್@1.0.1, ಶಾಪೋನ್ಲೈನ್.ಎಪಿರೋಕ್.ಕಾಮ್@1.0.2, ಮತ್ತು ಸಿನಾಲಜಿ-cft@10.0.0, ತಮ್ಮ ಕೋಡ್ಬೇಸ್ನಲ್ಲಿ ಸಾಮಾನ್ಯ ಥ್ರೆಡ್ ಅನ್ನು ಹಂಚಿಕೊಂಡಿವೆ - ಪ್ರತಿಯೊಂದನ್ನು ಬಳಕೆದಾರರ ಮಾಹಿತಿಯನ್ನು ಕಿತ್ತುಕೊಳ್ಳಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ. ಗಮನಾರ್ಹವಾಗಿ, ಈ ನಿದರ್ಶನಗಳಲ್ಲಿ ಡೇಟಾ ಹೊರಹರಿವುಗಾಗಿ ಬಳಸಲಾದ ವಿಧಾನವು ಮೊದಲ ಗುಂಪಿನಿಂದ ಭಿನ್ನವಾಗಿದೆ, ಪ್ರತ್ಯೇಕವಾದ, ಆದರೆ ಅಷ್ಟೇ ಹಾನಿಕಾರಕವಾದ ಅಭಿಯಾನದ ಬಗ್ಗೆ ಸುಳಿವು ನೀಡುತ್ತದೆ.
ಈ ಎರಡನೇ ಅಭಿಯಾನದ ತಂತ್ರವು ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಸಂಗ್ರಹಿಸಲು ಹೆಚ್ಚು ನೇರವಾದ ವಿಧಾನವನ್ನು ಒಳಗೊಂಡಿತ್ತು. ಸಕ್ರಿಯಗೊಳಿಸಿದ ನಂತರ, ಈ ಪ್ಯಾಕೇಜ್ಗಳೊಳಗಿನ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಸಂಪೂರ್ಣ ವಿಚಕ್ಷಣ ಕಾರ್ಯಾಚರಣೆಯನ್ನು ಪ್ರಾರಂಭಿಸಿತು, ಬಳಕೆದಾರರ ಸಿಸ್ಟಮ್ ಕಾನ್ಫಿಗರೇಶನ್, ವೈಯಕ್ತಿಕ ಬಳಕೆದಾರ ಡೇಟಾ ಮತ್ತು ಮುಖ್ಯವಾಗಿ, ಸಿಸ್ಟಮ್ನ ಐಪಿ ವಿಳಾಸದ ಬಗ್ಗೆ ವಿವರವಾದ ಮಾಹಿತಿಯನ್ನು ಹೊರತೆಗೆಯಿತು. ಈ ಸಮಗ್ರ ಡೇಟಾ ಸಂಗ್ರಹವು ಬಲಿಪಶುವಿನ ಬಗ್ಗೆ ಪೂರ್ಣ ದಸ್ತಾವೇಜನ್ನು ಸಂಗ್ರಹಿಸುವ ಗುರಿಯನ್ನು ಹೊಂದಿತ್ತು, ಇದು ಸಂಭಾವ್ಯವಾಗಿ ಆಳವಾದ ಒಳನುಗ್ಗುವಿಕೆಗಳು ಅಥವಾ ಉದ್ದೇಶಿತ ದಾಳಿಗಳಿಗೆ ವೇದಿಕೆಯನ್ನು ಸಿದ್ಧಪಡಿಸಿತು.
ಈ ಪ್ಯಾಕೇಜ್ಗಳು ಕಾನೂನುಬದ್ಧ ಭದ್ರತಾ ಸಂಶೋಧನಾ ಚಟುವಟಿಕೆಗಳ ಭಾಗವಾಗಿ ವೇಷ ಧರಿಸುವ ಸಾಧ್ಯತೆಯಿದ್ದರೂ, ಉದಾಹರಣೆಗೆ ಅವಲಂಬನೆ ಗೊಂದಲ ತಂತ್ರಗಳ ಮೂಲಕ ದುರ್ಬಲತೆಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸುವ ಗುರಿಯನ್ನು ಹೊಂದಿದ್ದರೂ, ವಾಸ್ತವವು ಬದಲಾಗದೆ ಉಳಿದಿದೆ ಎಂಬುದನ್ನು ಒತ್ತಿಹೇಳುವುದು ಬಹಳ ಮುಖ್ಯ. ಈ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ದುರುದ್ದೇಶಪೂರಿತ ಉದ್ದೇಶದಿಂದ ವಿನ್ಯಾಸಗೊಳಿಸಬಹುದು, ರಹಸ್ಯವಾಗಿ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಅನಧಿಕೃತ ಬಾಹ್ಯ ಘಟಕಗಳಿಗೆ ಸಂಗ್ರಹಿಸಬಹುದು ಮತ್ತು ರವಾನಿಸಬಹುದು.
ವಿಶೇಷ ಎಚ್ಚರಿಕೆ: djs13-fetcher ಅಸಂಗತತೆ ಮತ್ತು ಸೈಬರ್ ಭದ್ರತೆಗೆ ಅದರ ಪರಿಣಾಮಗಳು
ಮೇಲೆ ತಿಳಿಸಲಾದ ಪ್ಯಾಕೇಜ್ಗಳ ಪರಿಶೀಲನೆಯ ನಡುವೆ, ನಮ್ಮ ವೇದಿಕೆಯು ಹೆಚ್ಚುವರಿ ಅಸಂಗತತೆಯನ್ನು ಗುರುತಿಸಿದೆ: ಹೆಸರಿನ ಪ್ಯಾಕೇಜ್ ಡಿಜೆಎಸ್13-ಫೆಚರ್ಈ ನಿರ್ದಿಷ್ಟ ಆವಿಷ್ಕಾರವು ಹಿಂದಿನ ನಿದರ್ಶನಗಳಿಗಿಂತ ಭಿನ್ನವಾಗಿದೆ, ಅದರ ಕಾರ್ಯಾಚರಣೆಯ ವಿಧಾನದಲ್ಲಿ ಮಾತ್ರವಲ್ಲದೆ ಅದು ಒಡ್ಡುವ ಬೆದರಿಕೆಯ ಸ್ವರೂಪದಲ್ಲಿಯೂ ಸಹ. ಡಿಜೆಎಸ್13-ಫೆಚರ್ ಡಿಸ್ಕಾರ್ಡ್ನಿಂದ ಲಗತ್ತಿಗೆ ಡೌನ್ಲೋಡ್ ಮತ್ತು ಕಾರ್ಯಗತಗೊಳಿಸುವ ಅನುಕ್ರಮವನ್ನು ಪ್ರಾರಂಭಿಸುತ್ತಿದೆ ಎಂದು ಗುರುತಿಸಲಾಗಿದೆ, ನಿರ್ದಿಷ್ಟವಾಗಿ ಬೈನರಿ ಫೈಲ್ ಹೆಸರಿನಿಂದ. ಆಸ್ಟ್ರೋಯಾ.ಎಕ್ಸ್. ಸ್ವಯಂಚಾಲಿತ ವಿಶ್ಲೇಷಣಾ ಸೇವೆಯ ಮೂಲಕ ಹತ್ತಿರದಿಂದ ಪರೀಕ್ಷಿಸಿದಾಗ, ಈ ಬೈನರಿ ಒಂದು ಬೆದರಿಕೆ ಸ್ಕೋರ್ 85/100, ಇದು ಮಾಲ್ವೇರ್ ಎಂದು ನಿಸ್ಸಂದಿಗ್ಧವಾಗಿ ವರ್ಗೀಕರಿಸುವ ರೇಟಿಂಗ್ ಆಗಿದೆ.
djs13-fetcher ನ ಕಾರ್ಯಾಚರಣೆ ಮತ್ತು ನಂತರದ astroia.exe ನ ಕಾರ್ಯಗತಗೊಳಿಸುವಿಕೆಯು ಅತ್ಯಾಧುನಿಕ ಮತ್ತು ಬಹುಮುಖಿ ಬೆದರಿಕೆ ವೆಕ್ಟರ್ ಅನ್ನು ಒತ್ತಿಹೇಳುತ್ತದೆ. ಪ್ರಶ್ನೆಯಲ್ಲಿರುವ ಬೈನರಿಯನ್ನು ಆಳವಾಗಿ ಬೇರೂರಿರುವ ದುರುದ್ದೇಶಪೂರಿತ ಉದ್ದೇಶವನ್ನು ಸೂಚಿಸುವ ಕ್ರಿಯೆಗಳ ಸರಣಿಯನ್ನು ನಿರ್ವಹಿಸಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ:
- ಮೊಟ್ಟೆಯಿಡುವ ವ್ಯವಸ್ಥೆಯ ಪ್ರಕ್ರಿಯೆಗಳು: ಮಾಲ್ವೇರ್ ಕಾರ್ಯಗತಗೊಳಿಸಿದ ನಂತರ ಬಹು ಸಿಸ್ಟಮ್ ಪ್ರಕ್ರಿಯೆಗಳನ್ನು ಪ್ರಾರಂಭಿಸುತ್ತದೆ, ಈ ತಂತ್ರವನ್ನು ಹೆಚ್ಚಾಗಿ ಮತ್ತಷ್ಟು ದುರುದ್ದೇಶಪೂರಿತ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಲು ಅಥವಾ ಹೆಚ್ಚುವರಿ ಪೇಲೋಡ್ಗಳಿಗಾಗಿ ಸೋಂಕಿತ ಸಿಸ್ಟಮ್ನಲ್ಲಿ ನೆಲೆಗೊಳ್ಳಲು ಬಳಸಲಾಗುತ್ತದೆ.
- ಸಿಸ್ಟಮ್ ಮಾಹಿತಿಯನ್ನು ಪ್ರಶ್ನಿಸಲಾಗುತ್ತಿದೆ: ಇದು ಸಿಸ್ಟಮ್ ಮಾಹಿತಿಯ ವ್ಯಾಪಕ ಪ್ರಶ್ನೆಗಳನ್ನು ನಡೆಸುತ್ತದೆ. ಈ ಕ್ರಿಯೆಯು ಸಾಮಾನ್ಯವಾಗಿ ಸಿಸ್ಟಮ್ ಪರಿಸರದ ಬಗ್ಗೆ ಗುಪ್ತಚರ ಮಾಹಿತಿಯನ್ನು ಸಂಗ್ರಹಿಸುವ ಗುರಿಯನ್ನು ಹೊಂದಿದೆ, ಇದನ್ನು ಸಿಸ್ಟಮ್ನ ನಿರ್ದಿಷ್ಟ ದುರ್ಬಲತೆಗಳಿಗೆ ಅನುಗುಣವಾಗಿ ನಂತರದ ದಾಳಿಗಳನ್ನು ರೂಪಿಸಲು ಬಳಸಬಹುದು.
- ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ತಂತ್ರಗಳನ್ನು ನಿರ್ವಹಿಸುವುದು: ಬಹುಶಃ ಅತ್ಯಂತ ಗಮನಾರ್ಹವಾಗಿ, astroia.exe ಅನ್ನು ವಿಂಡೋಸ್ ಮ್ಯಾನೇಜ್ಮೆಂಟ್ ಇನ್ಸ್ಟ್ರುಮೆಂಟೇಶನ್ (WMI) ಪ್ರಶ್ನೆಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ, ಅದು ವರ್ಚುವಲ್ ಮೆಷಿನ್ (VM) ನಲ್ಲಿ ಚಾಲನೆಯಲ್ಲಿದೆಯೇ ಎಂದು ಪತ್ತೆಹಚ್ಚಲು. ಈ ನಡವಳಿಕೆಯು ಸ್ಪಷ್ಟವಾದ ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ಕ್ರಿಯೆಯಾಗಿದ್ದು, ಮಾಲ್ವೇರ್ ವಿಶ್ಲೇಷಣೆಗಾಗಿ VM ಗಳನ್ನು ಸಾಮಾನ್ಯವಾಗಿ ಬಳಸುವ ಸೈಬರ್ ಭದ್ರತಾ ವೃತ್ತಿಪರರು ಮತ್ತು ಸ್ವಯಂಚಾಲಿತ ವ್ಯವಸ್ಥೆಗಳಿಂದ ಪತ್ತೆ ಮತ್ತು ವಿಶ್ಲೇಷಣೆಯನ್ನು ತಪ್ಪಿಸಲು ಉದ್ದೇಶಿಸಲಾಗಿದೆ.
ಕೀ ಟೇಕ್ಅವೇಗಳು
ಈ 10 ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್ಗಳ ಆವಿಷ್ಕಾರ, djs13-fetcher ನ ವಿಶೇಷ ಪ್ರಕರಣದ ಜೊತೆಗೆ, ಜನವರಿ 2024 ರಲ್ಲಿ ಯಾರೂ ನಿರೀಕ್ಷಿಸಿದ್ದಕ್ಕಿಂತ ಹೆಚ್ಚಿನ ಪ್ರಮಾಣದಲ್ಲಿ ಬೆಳೆದಿರುವ ಮಾದರಿಯ ಆರಂಭಿಕ ಸಂಕೇತವಾಗಿತ್ತು.
ಈ ವಾಸ್ತವವು, ಆಗಲೂ ಸಹ, ಅನಿವಾರ್ಯ ಪಾತ್ರವನ್ನು ಒತ್ತಿಹೇಳುತ್ತದೆ ಕ್ಸಿಜೆನಿಯ ಮುಂಚಿನ ಎಚ್ಚರಿಕೆ ಸೇವೆ. ಹೊಸ npm ಪ್ಯಾಕೇಜ್ಗಳು ಪ್ರಕಟವಾದ ತಕ್ಷಣ ಅವುಗಳಲ್ಲಿ ಸಂಭಾವ್ಯ ಬೆದರಿಕೆಗಳನ್ನು ವಿಶ್ಲೇಷಿಸಲು ಮತ್ತು ಎಚ್ಚರಿಸಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾದ ನಮ್ಮ ಸೇವೆಯು ಆ ಸಮಯದಲ್ಲಿ ಪೂರ್ವಭಾವಿ ಸೈಬರ್ ಭದ್ರತಾ ರಕ್ಷಣೆಯಲ್ಲಿ ಗಮನಾರ್ಹ ಮುನ್ನಡೆಯನ್ನು ಪ್ರತಿನಿಧಿಸಿತು ಮತ್ತು ಪ್ರಮಾಣವು ಹೆಚ್ಚಾದಂತೆ ಅದರ ತರ್ಕವು ಹೆಚ್ಚು ಅಗತ್ಯವಾಯಿತು. ದುರುದ್ದೇಶಪೂರಿತತೆಯ ಸೂಚಕ ಸಂಕೇತಗಳ ಆರಂಭಿಕ ಪತ್ತೆಯನ್ನು ನೀಡುವ ಮೂಲಕ, ಬಹಳ ಮುಂದಿದೆ standard ಕಾರ್ಯವಿಧಾನಗಳ ಮೂಲಕ, ಸಂಭಾವ್ಯ ಮಾಲ್ವೇರ್ ಒಳನುಸುಳುವಿಕೆಯಿಂದ ಹಾನಿಯನ್ನುಂಟುಮಾಡುವ ಮೊದಲು ನಮ್ಮ ಗ್ರಾಹಕರು ತಮ್ಮ ಸಾಫ್ಟ್ವೇರ್ ಪರಿಸರ ವ್ಯವಸ್ಥೆಗಳನ್ನು ರಕ್ಷಿಸಲು ನಾವು ಅಧಿಕಾರ ನೀಡುತ್ತೇವೆ. ಈ ರೀತಿಯ ಪತ್ತೆ ಈಗ ನಿರಂತರವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ: ಈ ವಾರದ ದೃಢಪಡಿಸಿದ ಸಂಶೋಧನೆಗಳನ್ನು ನಮ್ಮ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಡೈಜೆಸ್ಟ್.
ಸೈಬರ್ ವಿರೋಧಿಗಳು ಬಳಸುವ ಅತ್ಯಾಧುನಿಕ ತಂತ್ರಗಳಿಂದ ರಕ್ಷಿಸಿಕೊಳ್ಳಲು, ನಿಯಮಿತ ಕೋಡ್ ಆಡಿಟ್ಗಳಿಂದ ಹಿಡಿದು ಅತ್ಯಾಧುನಿಕ ಪತ್ತೆ ಪರಿಕರಗಳವರೆಗೆ ದೃಢವಾದ ಭದ್ರತಾ ಪ್ರೋಟೋಕಾಲ್ಗಳ ಅನುಷ್ಠಾನಕ್ಕೆ ಸಂಸ್ಥೆಗಳು ಆದ್ಯತೆ ನೀಡಬೇಕು. ಕ್ಸಿಜೆನಿ, ನಾವು ಉಳಿದಿದ್ದೇವೆ commitಈ ನಡೆಯುತ್ತಿರುವ ಯುದ್ಧದಲ್ಲಿ ನಾವು ಪ್ರಮುಖ ಪಾತ್ರ ವಹಿಸಲು ಶ್ರಮಿಸುತ್ತಿದ್ದೇವೆ, ನಮ್ಮ ಪಾಲುದಾರರು ಮತ್ತು ವಿಶಾಲ ಸಮುದಾಯವನ್ನು ಈ ಕಪಟ ಬೆದರಿಕೆಗಳನ್ನು ನಿವಾರಿಸಲು ಅಗತ್ಯವಾದ ಜ್ಞಾನ ಮತ್ತು ಸಾಧನಗಳೊಂದಿಗೆ ಸಜ್ಜುಗೊಳಿಸುತ್ತಿದ್ದೇವೆ.
FAQ
೨೦೨೬ ರಲ್ಲಿಯೂ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್ಗಳು ಬೆಳೆಯುತ್ತಿರುವ ಸಮಸ್ಯೆಯೇ?
ಹೌದು, ಗಮನಾರ್ಹವಾಗಿ. ಈ ಪೋಸ್ಟ್ ಜನವರಿ 2024 ರಲ್ಲಿ ಮೂರು ದಿನಗಳಲ್ಲಿ ಕಂಡುಬಂದ 10 ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ದಾಖಲಿಸಿದೆ. Xygeni's Malicious Code Digest ಈಗ npm ಮತ್ತು PyPI ನಾದ್ಯಂತ ವಾರಕ್ಕೆ 100-200+ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ದೃಢಪಡಿಸುತ್ತದೆ, ಇಲ್ಲಿ ಗುರುತಿಸಲಾದ ಹೊರಸೂಸುವಿಕೆ ಮತ್ತು ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ತಂತ್ರಗಳು ಕಣ್ಮರೆಯಾಗುವ ಬದಲು ನಾಟಕೀಯವಾಗಿ ಹೆಚ್ಚಾಗಿದೆ ಎಂಬುದಕ್ಕೆ ಸಾಕ್ಷಿಯಾಗಿದೆ.
npm ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸ್ಥಾಪಿಸುವ ಮೊದಲು ಅದು ದುರುದ್ದೇಶಪೂರಿತವಾಗಿದೆಯೇ ಎಂದು ನಾನು ಹೇಗೆ ಪರಿಶೀಲಿಸಬಹುದು?
ನಿರ್ವಾಹಕರ ಇತಿಹಾಸವನ್ನು ಪರಿಶೀಲಿಸಿ, ಪ್ರಕಟಣೆಯ ದಿನಾಂಕಗಳು ಮತ್ತು ವೈಪರೀತ್ಯಗಳಿಗಾಗಿ ಡೌನ್ಲೋಡ್ ಎಣಿಕೆಗಳನ್ನು ಪರಿಶೀಲಿಸಿ, ಮತ್ತು ತಿಳಿದಿರುವ-CVE ಹೊಂದಾಣಿಕೆಗಳನ್ನು ಮಾತ್ರವಲ್ಲದೆ, ಹೊರಹರಿವಿನ ಮಾದರಿಗಳು ಮತ್ತು ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ನಡವಳಿಕೆಯನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುವ ಸ್ವಯಂಚಾಲಿತ ಸ್ಕ್ಯಾನಿಂಗ್ ಅನ್ನು ಬಳಸಿ, ಏಕೆಂದರೆ ಇಲ್ಲಿ ಒಳಗೊಂಡಿರುವ ಎಲ್ಲಾ 10 ಸೇರಿದಂತೆ ಹೆಚ್ಚಿನ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳು ಆವಿಷ್ಕಾರದ ಸಮಯದಲ್ಲಿ ಹೊಸದಾಗಿದ್ದವು.
npm ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸ್ಥಾಪಿಸುವ ಮೊದಲು ಅದು ದುರುದ್ದೇಶಪೂರಿತವಾಗಿದೆಯೇ ಎಂದು ನಾನು ಹೇಗೆ ಪರಿಶೀಲಿಸಬಹುದು?
ನಿರ್ವಾಹಕರ ಇತಿಹಾಸವನ್ನು ಪರಿಶೀಲಿಸಿ, ಪ್ರಕಟಣೆಯ ದಿನಾಂಕಗಳು ಮತ್ತು ವೈಪರೀತ್ಯಗಳಿಗಾಗಿ ಡೌನ್ಲೋಡ್ ಎಣಿಕೆಗಳನ್ನು ಪರಿಶೀಲಿಸಿ, ಮತ್ತು ತಿಳಿದಿರುವ-CVE ಹೊಂದಾಣಿಕೆಗಳನ್ನು ಮಾತ್ರವಲ್ಲದೆ, ಹೊರಹರಿವಿನ ಮಾದರಿಗಳು ಮತ್ತು ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ನಡವಳಿಕೆಯನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುವ ಸ್ವಯಂಚಾಲಿತ ಸ್ಕ್ಯಾನಿಂಗ್ ಅನ್ನು ಬಳಸಿ, ಏಕೆಂದರೆ ಈ ವರದಿಯಲ್ಲಿರುವಂತಹ ಹೆಚ್ಚಿನ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳು ಆವಿಷ್ಕಾರದ ಸಮಯದಲ್ಲಿ ಹೊಸದಾಗಿದ್ದವು.
ಹೊಸ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್ಗಳು ಇನ್ನೂ ನಿಯಮಿತವಾಗಿ ಕಂಡುಬರುತ್ತಿವೆಯೇ?
ಹೌದು. ಕ್ಸೈಜೆನಿಯವರದು ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಡೈಜೆಸ್ಟ್ ಪ್ರತಿ ವಾರ ಹೊಸದಾಗಿ ದೃಢೀಕರಿಸಲ್ಪಟ್ಟ ದುರುದ್ದೇಶಪೂರಿತ npm ಮತ್ತು PyPI ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಪ್ರಕಟಿಸುತ್ತದೆ; ಈ 2024 ರ ವರದಿಯಲ್ಲಿ ದಾಖಲಿಸಲಾದ ಹೊರಹರಿವು ಮತ್ತು VM-ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ತಂತ್ರಗಳು ಇಂದು ಪತ್ತೆಯಾದ ಪ್ಯಾಕೇಜ್ಗಳಲ್ಲಿ ಸಾಮಾನ್ಯವಾಗಿವೆ.




