타이포스쿼팅 vs. 카피캣 패키지

타이포스쿼팅과 카피캣 패키지의 차이점 이해하기

카피캣 패키지와 타이포스쿼팅은 관련 개념이지만 동일한 것은 아닙니다. 둘 다 사용자를 속여 악성 소프트웨어를 다운로드하도록 유도하는 기만적인 수법을 사용하지만, 그 방식은 약간씩 다릅니다. 각각에 대한 자세한 설명은 다음과 같습니다.

오타 스쿼팅 

타이포스쿼팅은 합법적인 도메인 이름이나 패키지 이름과 매우 유사한 이름을 등록하는 행위로, 종종 오타 하나만 다릅니다. 그 목적은 사용자가 URL이나 패키지 이름을 입력할 때 실수를 하도록 유도하여, 의도했던 합법적인 사이트나 소프트웨어 대신 악성 사이트나 소프트웨어에 접속하게 만드는 것입니다.

예:

  • 정품 패키지표현하다.

  • 타이포스쿼팅된 패키지 변형표현하다 ('s'가 빠져있습니다)표현하다(추가 's'), or 표현하다 (이중 'e').

실제 사례: 타이포스쿼팅(오타 도용)

2018년 11월, 보안 연구원들은 NPM 생태계에서 flatmap-stream이라는 악성 JavaScript 패키지를 발견하고 제거했습니다. 공격자는 이 패키지에 악의적인 코드를 삽입한 후, 인기 있는 event-stream 패키지의 직접적인 종속성으로 추가했습니다. 사용자들이 이 악성 버전의 flatmap-stream을 거의 8백만 번 다운로드했습니다.손상된 event-stream 패키지를 사용한 개발자들은 자신도 모르게 악성 코드에 노출되었습니다.

여기서는 흔히 발생하는 오타를 이용한 사소한 철자 오류나 변형에 초점을 맞춥니다.

모방 패키지

모방 패키지는 인기 있고 합법적인 패키지를 흉내 내어 악성 패키지를 만드는 것을 말합니다. 특히, 이러한 모방은 단순한 오타를 넘어 유사한 이름, 설명, 문서 및 기능을 포함하여 악성 패키지가 합법적이고 신뢰할 수 있는 것처럼 보이도록 만드는 것을 목표로 합니다.

예:

  • 정품 패키지Lodash

  • Copycat 패키지 변형lodashjs, lodash-tools또는 이름은 같지만 다른 작성자가 보안 수준이 낮은 저장소에 업로드한 패키지일 수도 있습니다.

실제 사례:

널리 알려진 오픈소스 PHP 기반 Laravel 애플리케이션인 `laravel-realworld-example-app`을 예로 들어보겠습니다. 이 애플리케이션은 RealWorld API 사양의 실제 예제(CRUD 작업, 인증, 고급 패턴 등)를 포함하고 있습니다. 정식 패키지는 참고 자료 역할을 하지만, 유사한 이름(예: `laravel-realworld-example-apps` 또는 `laravel-realworld-examples`)을 사용하는 모방 패키지가 존재할 수 있습니다. 이러한 모방 패키지는 유사한 기능, 설명, 심지어 문서까지 포함하여 개발자들이 정품 대신 해당 패키지를 사용하도록 유도할 수 있습니다.

여기서 중점적으로 다루는 것은 이름뿐 아니라 정품 패키지의 표현 방식과 기능까지 포함하는 광범위한 모방입니다.

주요 차이점

초점 :

  • 타이포스쿼팅은 주로 사용자가 만든 오타를 대상으로 합니다.

  • 모방 패키지는 합법적인 패키지를 광범위하게 모방하는 것을 목표로 하며, 유사한 이름, 설명 및 기능을 포함할 수 있습니다.

모방 범위:

  • 타이포스쿼팅은 일반적으로 패키지 이름의 사소한 변경을 수반합니다.

  • 모방품은 더욱 철저한 모방을 통해 더욱 그럴듯하게 보이도록 만들어질 수 있습니다.

중복

타이포스쿼팅과 카피캣은 서로 겹치는 부분이 있는데, 타이포스쿼팅 패키지는 카피캣 패키지의 하위 범주로 볼 수 있기 때문입니다. 두 가지 전략 모두 사용자를 속여 악성 소프트웨어를 설치하도록 유도하는 것을 목표로 하지만, 타이포스쿼팅은 흔히 발생하는 오타를 악용하는 반면, 카피캣 패키지는 더 광범위한 모방 전략을 사용할 수 있습니다.

완화 전략

타이포스쿼팅 및 모방 패키지로부터 효과적으로 보호하기 위해 조직은 전통적인 전략과 당사의 고급 솔루션과 같은 첨단 솔루션을 통합하는 다각적인 접근 방식을 채택해야 합니다. 제니Open Source Security 해결책. 이러한 위험을 완화하기 위한 주요 전략은 다음과 같습니다.

  • 신뢰할 수 있는 소스 사용무엇보다도, 패키지는 항상 신뢰할 수 있고 검증된 출처 또는 공식 저장소에서 다운로드하여 진위 여부를 확인하십시오.
  • 종속성 고정또한, 배포 전반의 일관성과 보안을 유지하기 위해 종속성을 특정 검증된 버전으로 고정하십시오.
  • 자동화 도구또한 Xygeni와 같은 자동화 도구를 활용하여 의심스러운 패키지를 효율적으로 검색하고 표시할 수 있습니다. Xygeni의 고급 탐지 기능은 의심스러운 종속성을 효과적으로 식별하고 관리하도록 설계되어 보안을 한층 강화합니다.
  • 수동 검증또한, 특히 새로 추가된 패키지나 최근에 중요한 업데이트가 이루어진 패키지의 경우 자동화 도구와 함께 수동 검증을 병행하십시오.
  • 네임스페이스 예약악의적인 공격자에 의한 탈취를 방지하려면 공개 저장소에 네임스페이스 패키지를 등록하고 관리하십시오. 이러한 사전 예방 조치를 통해 승인된 업데이트 및 패키지만 조직의 네임스페이스와 연결될 수 있습니다.

이러한 전략을 Xygeni 도구의 강력한 기능과 통합함으로써 조직은 타이포스쿼팅 및 복제 패키지와 같은 진화하는 위협에 대한 방어력을 강화하고 소프트웨어 공급망의 전반적인 보안을 향상시킬 수 있습니다.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께