Pakêtên npm yên xerabkar ên nû hatine tespîtkirin wekî alîkarên pêşîn ên bêzerar xwe nîşan didin lê kodên xerabkar û tarî dihewînin.
Tîma Lêkolînên Ewlekariyê li Xygeni diyar kir ku ev pakêtên npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' derivatîfên guherandî yên 'nivîskarê bîngoyê', bi xwe forkek xerabkar e ku avahî û belgekirina pakêta tomarkirinê ya populer teqlîd dike. 'pîno' da ku rewa xuya bike. Ew pêç ji bo îstismarkirina baweriya pêşdebiran û kişandina dakêşan tê bikar anîn. Di rastiyê de, koda bingehîn pelek ne têkildar û nezelal dihewîne ku di jîngehên Node de dixebite.
Paşxaneya Aktorê Gefê: Kampanyaya "Hevpeyvîna Vegirtî"
Ew Kampanya Hevpeyvîna Vegirtî bi koma tehdîdê ya ku wekî tê zanîn ve girêdayî ye 'UNC4034', ku girêdanên bi aktorên girêdayî Koreya Bakur re radigihîne Koma Lazar or APT38, komeke navdar a ku ji aliyê dewletê ve tê piştgirîkirin û bi rejîma Koreya Bakur ve girêdayî ye. Aktorên gefê yên li pişt vê kampanyayê xwedî dîrokeke hedefgirtina pêşdebiran bi rêya ekosîstemên çavkaniya vekirî ne, pakêtên dişibin hev belav dikin ku barkirinên veşartî bicîh tînin. Di dawiyê de daneyên têkildarî krîptoyê, koda çavkaniyê û bawernameyan ji pergalên vegirtî derdixin.
Ew teknîk, taktîk û prosedurên (TTP) ku di van pakêtên npm de têne dîtin heman şêwazê dişopînin:
- Navên projeyan ên ku dengên wan rewa ne, teqlîd bikin da ku pêbawer xuya bikin.
- Koda tarî di nav pelên testê û skrîptên alîkar de bicîh bike.
- Barên veşartî yên ku daneyên hesas berhev dikin û wan dişînin serverek fermandarî û kontrolê ya dûr (C2) bimeşînin.
Dîtinên teknîkî: Analîza Barkêşiya Tengavkirî
Barkêşiya ku di hundir de hat dîtin '/test/fixtures/eval/node_modules/test.list' JavaScript-a şaşkirî (lêgerînên rêza index/array, blokên kodkirî) bikar tîne da ku rêzikên xwendinbar veşêre û herikîna kontrolê dê piştî sazkirina pakêtê ji ber skrîpta piştî sazkirinê were bicîhanîn. ceribandina xebitandina 'npm || transpile npm || derbasbûna xebitandina npm'di nav pakêt.json.
Analîza me eşkere kir ku ev pakêt perçeyek malware ya adapteyî dihewîne ku ji bo veguhastinê di nav pergalên xebitandinê (Windows, macOS, an Linux) û jîngehên bikarhêner de hatî çêkirin. Kapasîteyek ku balkişandina bi zanebûn li ser bikarhênerên teknîkî yên ku pir caran li ser jîngehên cihêreng dixebitin pêşniyar dike.
Dema ku malware li ser pergalê were saz kirin, derdora wê lêkolîn dike, berhev dike agahdariya berfireh a pergalê wekî hostname, rawesta axaftevan, peldanka malê û pelrêça tmp ya pergalê berî ku gihîştina xwe berfireh bike bo sepanên ku daneyên hesas hildigirin wek gerokên (Chrome/Brave/Edge/Opera) û dîwarên dîjîtalEw bi awayekî dubarekirî li cihên hevpar ji bo profîlên gerokê, pelên berîkan, zincîrên mifteyê û gelek celebên belge/pelan digere. Peyvên sereke yên lêgerînê berîkan, şertên têkildarî tovê û gelek dirêjkirinên pelan ên ku îhtîmal e bawername an razên wan hebin vedihewîne (*.env, *.key, *.wallet, *.json, *.txt, *.doc, hwd..). Ew lîsteyên îstîsnayan ji bo peldankên hevpar dihewîne da ku ji pelên pergalê yên eşkere dûr bikeve.
Barkêş nîşankerek/pelê kilîtkirinê ya herêmî dinivîse da ku pêşî li gelek xebitandinên hevdem bigire û daneyên xwe di nav peldankên demkî yên OS-ê de dinivîse da ku ji tespîtkirinê dûr bikeve.
Barkêşiya veşartî her wiha kanalek ragihandinê bi serverek dûr ve dihewîne ku wekî navenda fermandarî û kontrolê ya wê tevdigere. Bi rêya vê kanalê, ew dikare agahiyên dizî derxîne û talîmatên din bistîninHer çend binesaziya bixwe bi sînor û bi mebest hatî çêkirin xuya bike jî, hebûna wê niyeta êrîşkar a ji bo parastina kontrola domdar li ser pergalên vegirtî piştrast dike.
Dema ku malware daneyên hesas dibîne, ew wan pakêt dike û hewl dide ku wan bi karanîna daneyên pirbeş/form-data bar bike ser xalek dawî ya dûr a ku li ser serverek ewr tê mêvandar kirin, da ku pelên dizî li daxwazan werin girêdan.
Nîşaneyên Lihevkirinê û Pêşniyarên Kêmkirina Tedbîran
Ji rêxistinan re tê şîret kirin ku van girêdayîbûnên xerabkar ji holê rakin (agahdarkirina-react-ui, tmedia-react, anîmasyonên-react-ui, medyayên-react, mandes-ên-react, tomargerê-bingoyê) û van jîngehan nûve bikin da ku yekparebûnê misoger bikin. Divê hemî bawername û nîşanekên gihîştinê yên pergalên ku dibe ku hatine eşkerekirin tavilê werin zivirandin.
Gerînendeyên torê divê trafîka derketinê bi van IP-yan ve sînordar bikin. 23.227.202.24, 131.153.22.25 û girêdanên dawî ji bo anomalîyan binirxînin. Ji bo pêşîgirtina li vegirtina dubare û misogerkirina yekparebûna zincîra dabînkirinê, ji nû ve avakirina jîngehên bandorbûyî ji çavkaniyên paqij û piştrastkirî bi tundî tê pêşniyar kirin.
Berfirehtir Context
Bi tevahî, ev pakêt mînakek din in Ji ber asta nû ya gihîştina êrîşên zincîra dabînkirinê yên li ser bingeha JavaScript-ê, dijber her ku diçe pakêtên dişibin hev diafirînin ku avahî û belgeyan ji projeyên pêbawer, berfirehkirina modular û pejirandina teknîkên çêtir ji bo tesbîtkirin û kêmkirina bandoran dikin dijwar.
Ev pêşketin îhtîmala sazkirina qezayî ji hêla pêşdebirên bêhemdî ve zêde dike û gihîştina kûrtir a jîngehên avakirinê dide dijberan, CI/CD sîstem û depoyên koda çavkaniyê.
Ekosîstemên çavkaniya vekirî ji bo kampanyayên weha bûne platformek belavkirinê ya bijarte. Bi sûdwergirtina ji baweriya xwerû ya ku pêşdebir di pakêtên civakê de didin, êrîşkar dikarin bi kêmtirîn hewildan û pir caran bêyî tespîtkirin an encamek tavilê bikevin zincîra dabînkirina nermalavê.
Hişyariya Zû ya Malware (MEW) ji hêla Xygeni ve
Ev bûyer di destpêkê de bi rêya Xygeni's hatiye tespîtkirin. Hişyariya Zû ya Malware sîstemek e, ku bi berdewamî qeydên pakêtên çavkaniya vekirî yên wekî npm, PyPI, û Maven ji bo pakêtên zirardar dişopîne.
Motora me ya tespîtkirinê van pakêtan ji ber avahiya wan a neasayî, skrîpta piştî sazkirinê û barkêşiya wan a nezelal bixweber wekî gumanbar nîşan da. Di encamê de, pakêtên zirardar (react-ui-notify, react-tmedia, react-ui-animates, react-medias, û react-mandes) ji hêla tîma ewlehiya me ve wekî zirardar hatin piştrast kirin û berî ku ew bigihîjin pejirandina berfirehtir, ji npm re hatin ragihandin.
Çawa Hişyariya Zû ya Xygeni we diparêze pipelines
- Tespîtkirina tehdîdê ya rast-ê: Her pakêtek nû an jî nûvekirî di grafîka girêdayîbûna we de dişopîne û tevgerên gumanbar ên wekî bangên pergala xebitandinê, bicîhanîna fermanan, koda şaş, şaşnivîsandina tîpan û gelekên din nîşan dide.
- Hişyariyên tavilêGava ku gefên nû li hawîrdora we derdikevin holê, tîmên ewlehî û DevOps-a we li Slack, Jira, an jî bi e-nameyê agahdar dike.
- Çareserkirina bi yek klîk: Çêdike pull requests ku guhertoyên girêdayîbûna qels li seranserê projeyên we radikin an diguherînin.
- Ekosîstemên Piştgirîkirî: Niha npm, PyPI, Maven û Packagist tê de hene.
- Xygeni bi girtina pakêtên xerabkar di qonaxa herî zû de, berî ku ew bigihîjin avahiya we, alîkariya we dike ku hûn li pêşiya êrîşên zincîra dabînkirinê bimînin.
????? Hişyariya Zû ya Xygeni Malware belaş biceribîne û bibînin ka hûn çiqas zû dikarin gefên zincîra dabînkirinê di hundurê xwe de tespît bikin û bêbandor bikin pipelines.






