Shai-Hulud 3.0 - npm 악성코드 Worn - shai-hulud 악성코드

Shai-Hulud 3.0: npm 멀웨어 닳음

TL; DR

Shai-Hulud 3.0은 shai-hulud npm 악성코드의 최신 진화 버전입니다. 자가 증식 공급망 웜 npm 패키지를 악용하여 자격 증명을 탈취하고, 자동으로 확산되며, 시스템을 손상시키는 행위 CI/CD 다양한 환경에서 발생합니다. 이전 버전과 달리 Shai-Hulud 3.0은 전파 논리를 개선하고, 인기 있는 프런트엔드 라이브러리를 표적으로 삼으며, 관리자 토큰 악용을 통해 감염 속도를 높입니다.

결과적으로, 이번 shai-hulud 악성코드는 현대의 npm 공급망 공격이 더 이상 제로데이 취약점에 의존하지 않고 자동화, 신뢰 악용 및 개발자 워크플로에 기반한다는 것을 다시 한번 입증합니다.

샤이훌루드 3.0이란 무엇인가요?

Shai-Hulud 3.0은 최초의 Shai-Hulud 웜과 대규모 Shai-Hulud 2.0 확산에 이어 확인된 Shai-Hulud npm 악성코드 캠페인의 세 번째 공격입니다.

하지만 이번 버전은 근본적으로 새로운 취약점을 도입한 것이 아닙니다. 대신 효율성, 은밀성, 그리고 표적 설정 능력을 향상시켰습니다. 다시 말해, Shai-Hulud 3.0은 공급망 공격 모델을 완전히 새롭게 바꾸는 것이 아니라 최적화한 것입니다.

가장 중요한 점은 해당 악성 프로그램이 일회성 악성 패키지가 아니라 웜처럼 계속해서 작동한다는 것입니다.

Shai-Hulud 3.0이 npm 보안에 중요한 이유

언뜻 보면 Shai-Hulud 3.0은 "단순한 악성 npm 패키지"처럼 보일 수 있습니다. 하지만 바로 그런 오해 때문에 이 캠페인이 성공하는 것입니다.

npm 생태계는 다음과 같은 요소에 크게 의존하기 때문입니다.

  • 암묵적 신뢰
  • 자동 설치
  • 유지 관리자 자격 증명
  • CI/CD pipelines

토큰 하나가 손상되면 순식간에 npm 공급망 전체에 악성코드가 확산되는 사태로 이어질 수 있습니다.

결과적으로 shai-hulud 악성코드는 익스플로잇을 필요로 하지 않습니다. 정상적인 작업 흐름을 악용합니다.

Shai-Hulud 3.0 공격 벡터: npm 멀웨어 확산 방식

악성 npm 패키지를 통한 초기 감염

shai-hulud npm 악성코드는 합법적이거나 해킹당한 관리자 계정으로 게시된 트로이목마화된 패키지를 통해 생태계에 침투합니다.

Shai-Hulud 3.0 웨이브에서 연구원들은 다음과 같은 프런트엔드 지향 패키지를 포함한 인기 있는 종속성들을 통해 감염이 발생하는 것을 관찰했습니다.

이 패키지들은 의존성 그래프에서 상위에 위치하기 때문에, 한 번 설치하면 여러 프로젝트에 빠르게 확산됩니다.

자격증명 수집 및 지렁이 번식

Shai-Hulud 3.0은 설치가 완료되면 악성 라이프사이클 스크립트를 실행합니다. install or postinstall.

이 단계에서 악성 소프트웨어는 다음과 같습니다.

  • 로컬 파일과 환경 변수를 스캔합니다.
  • npm 토큰과 GitHub 자격 증명을 추출합니다.
  • 접근 가능한 저장소 및 패키지를 식별합니다.

따라서 감염은 즉시 다음 단계로 전환됩니다. 지역적 타협생태계 전반의 확산.

관리자 포트폴리오 전반에 걸친 자동 재게시

자격 증명을 수집한 후, 샤이훌루드 npm 멀웨어 해당 패키지 관리자가 소유한 모든 패키지를 프로그램 방식으로 열거합니다.

그러면 그것은 다음과 같습니다.

  • 새 버전에 악성 코드를 삽입합니다.
  • 해당 버전을 자동으로 다시 게시합니다.
  • 각 희생자를 새로운 유통 지점으로 전환합니다.

그 결과, 도난당한 토큰 하나로 몇 시간 안에 수십, 수백 개의 npm 패키지가 감염될 수 있습니다..

샤이훌루드 3.0과 이전 파동 비교

Shai-Hulud 3.0에서 무엇이 바뀌었나요?

핵심 메커니즘은 익숙하지만, 샤이훌루드 3.0 몇 가지 중요한 개선 사항을 도입합니다.

특히 주목할 점은 다음과 같습니다.

  • 더 빠른 전파 논리
  • 더 깨끗한 페이로드 구조
  • 정식 패키지 업데이트와의 더 나은 통합
  • Shai-Hulud에 비해 소음이 감소했습니다. 2.0

따라서 평판이나 CVE에만 기반한 탐지는 효과적이지 않게 됩니다.

아래 샤이훌루드 2.0 샤이훌루드 3.0
초기 감염 벡터 사전 설치 라이프사이클 스크립트를 포함하는 악성 npm 패키지 신뢰할 수 있는 주요 라이브러리와 업데이트 경로를 악용하는 악성 npm 패키지
XNUMX차 타겟 npm 생태계 및 CI/CD pipelines 개발자 환경과 하위 사용자 환경에 초점을 맞춘 npm 생태계
전파 메커니즘 자격 증명 도용 후 패키지 자동 재배포 자격 증명 재사용과 종속성 신뢰 악용을 통해 더 빠른 확산을 달성할 수 있습니다.
런타임 남용 Bun 런타임의 즉시 설치 기존 Node.js 런타임 및 신뢰할 수 있는 실행 경로 재사용
CI/CD 남용 숨겨진 GitHub Actions 워크플로 및 자체 호스팅 실행기 감소 CI/CD 소음, 은밀한 패키지 수준 실행에 더 중점을 둠
페이로드 동작 대규모 난독화된 자바스크립트 페이로드 및 환경 스캔 지속성과 확산에 초점을 맞춘 더 작고 표적화된 페이로드
자격 증명 타겟팅 GitHub 토큰, npm 토큰, 클라우드 자격 증명, CI 비밀 키 동일한 자격 증명 대상을 사용하면서 재사용 속도를 높이고 유출 사실을 덜 눈에 띄게 합니다.
작동 소음 매우 시끄러움: 대량 저장소 생성, 워크플로 주입, 대량 업로드 노이즈 감소: 눈에 띄는 아티팩트가 적어 수동 검토를 통해 발견하기 어렵습니다.
충격 반경 크기는 크지만 규모와 인공물로 인해 식별 가능합니다. 은밀성과 신뢰할 수 있는 패키지 악용으로 인해 크기가 더 클 가능성이 있습니다.
수비 도전 중지 CI/CD 악용 및 자격 증명 유출 정상적인 패키지 내부에 숨겨진 악성 행위를 탐지합니다.

이 벌레는 왜 여전히 같은 벌레일까요?

그러한 변화에도 불구하고, Shai-Hulud 3.0은 여전히 ​​동일한 유형의 npm 공급망 웜입니다..

이는 다음에 의존합니다.

  • 자격 증명 재사용
  • 자동 재게시
  • 종속 신탁
  • CI/CD 실행

따라서 동작 제어 없이 npm 패키지를 설치하는 환경은 모두 취약점에 노출된 상태로 남게 됩니다.

타협의 지표

shai-hulud 악성코드를 조사하는 보안팀은 다음과 같은 단서를 찾아야 합니다.

  • 예기치 않은 패키지 버전 업데이트
  • 정당한 이유 없이 추가된 라이프사이클 스크립트
  • 난독화된 자바스크립트 덩어리
  • 설치 중 외부 네트워크 요청
  • npm 또는 GitHub의 설치 시 액세스되는 토큰
  • CI/CD 종속성 업데이트 후 작업이 예기치 않게 동작하는 문제

중요한 것은 이러한 문제들 중 어느 것도 CVE가 존재할 필요가 없다는 점입니다.

기존 npm 보안 도구가 Shai-Hulud 3.0을 지원하지 않는 이유는 무엇일까요?

CVE 기반 탐지 실패

Shai-Hulud 3.0은 합법적인 워크플로우를 악용하기 때문에 알려진 취약점만 검사하는 스캐너는 아무런 문제점을 발견하지 못합니다.

있다 :

  • 취약한 기능 없음
  • 안전하지 않은 API 없음
  • 메모리 손상 없음

오히려 일반 자바스크립트 코드에 악의적인 의도가 숨겨져 있는 경우가 있습니다.

SBOM 가시성만으로는 충분하지 않습니다

마찬가지로, SBOMs 당신에게 말할 수 있습니다 당신은 ~에 의존하지만, ~는 아닙니다 설치 시에 하는 일.

결과적으로, 강제력이 없는 가시성만으로는 공급망의 문제점을 해결할 수 없습니다.

Xygeni는 Shai-Hulud 3.0 npm 공급망 공격을 어떻게 방지하는가?

바로 이 지점에서 Xygeni의 아키텍처가 중요한 역할을 합니다.

악성코드 조기경보(MEW): 게시 시점에 npm 악성코드 차단

Xygeni의 악성코드 조기경보(MEW) 새롭게 게시된 npm 패키지를 실시간으로 지속적으로 스캔합니다.

MEW는 다음을 감지합니다:

  • 난독화된 페이로드
  • 의심스러운 라이프사이클 스크립트
  • 자격 증명 수집 행위
  • 비정상적인 파일 시스템 쓰기
  • 예상치 못한 네트워크 활동

무엇보다 중요한 것은 MEW가 빌드를 자동으로 차단하여 shai-hulud npm 악성코드가 침투하는 것을 완전히 막을 수 있다는 점입니다. CI/CD.

Guardrails안전한 의존 행동을 강화하십시오

제니 Guardrails 내부에서 엄격한 정책을 시행합니다 pipelines.

그들:

  • 악성 또는 의심스러운 npm 패키지 차단
  • 숨겨진 설치 스크립트의 실행을 방지합니다.
  • 빌드 중 런타임 다운로드 중지
  • 잠금 파일 무결성 강제 적용

그 결과, pipeline 웜이 실행되기 전에 멈춥니다.

CI/CD 보안: 보호 Pipeline학대로부터의 s

샤이훌루드 3.0은 종종 다음과 같이 전환되기 때문입니다. CI/CDXygeni 모니터 pipeline의 경우:

  • 승인되지 않은 워크플로 변경
  • 비정상적인 실행 패턴
  • 권한 남용
  • 의존성 트리거 워크플로 주입

위험한 행동이 감지되면 Xygeni는 이를 차단합니다. pipeline 즉시, 측면 움직임을 차단합니다.

비밀 보호: 폭발 반경 감소

shai-hulud 악성코드는 자격 증명을 적극적으로 탈취하기 때문에, Xygeni는 비밀에도 집중합니다.

자이제니:

  • 노출된 비밀을 탐지합니다 SDLC
  • 위험도가 높은 자격 증명을 자동으로 순환시킵니다.
  • 보다 안전한 토큰 사용 방식을 시행합니다.

따라서 악성 소프트웨어가 실행되더라도 탈취된 기밀 정보는 빠르게 가치를 잃습니다.

샤이훌루드 3.0이 장기적인 추세를 확인시켜주는 이유는 무엇일까요?

궁극적으로 샤이훌루드 3.0은 더 광범위한 현실을 확인시켜 줍니다.

최근 npm 공급망 공격:

  • 자동으로 퍼짐
  • 인간의 검토보다 더 빠르게 진행됩니다.
  • 취약점이 아닌 신뢰를 이용하라
  • 목표 pipeline코드뿐 아니라 다른 것들도 포함됩니다.

따라서 shai-hulud npm 악성코드에 대한 방어는 단순한 스캔이 아닌 행동 기반 탐지 및 제재를 필요로 합니다.

결론: 샤이훌루드 3.0이 여전히 중요한 이유

Shai-Hulud 3.0은 눈에 띄는 새로운 취약점을 제시하지는 않지만, 성숙하고 반복 가능하며 확장 가능한 공격 모델을 보여줍니다.

다시 말해, 이것이 마지막 물결은 아닐 것입니다.

사후 대응식 보안에 의존하는 팀은 계속해서 감염을 쫓아다니게 될 것입니다. 반면 악성 행위를 초기에 차단하는 팀은 웜의 확산을 완전히 막을 수 있습니다.

바로 그것이 차이점이에요.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께