10 зыяндуу NPM пакети ачыкка чыкты: 2024-жылдагы изилдөө бүгүнкү күнгө чейин актуалдуу


Миллиондогондордун арасында жашырылган жалгыз зыяндуу пакет, сансыз тиркемелердин коопсуздугуна доо кетирип, бизнес операцияларына да, колдонуучулардын купуялуулугуна да коркунуч келтириши мүмкүн. Дал ушул кооптуу чөйрөдө Xygeniдеги биздин команда коопсуздук операциясын баштады, көптөр корккон, бирок аз гана адамдар тастыктай алган ачык чындыкты ачыкка чыгарды: биздин санариптик экосистемабыздын эң негизги өзөгүндө зыяндуу npm пакеттеринин бар экендиги.

2024-жылдын 13-январынан 15-январына чейин биздин менчик зыяндуу кодду аныктоо сканери кадимки көрүнүштүн пардасын тешип өтүп, бир эмес, он коркунучтуу npm пакетин аныктады. Булар кызматтык кыянаттыктын кокустук аракеттери эмес, интернеттин көмүскө бурчтарына купуя маалыматтарды эксфильтрациялоо үчүн түзүлгөн кампаниялар болгон. Бул ачылыш жөн гана ойготуу эмес; бул программалык камсыздоону иштеп чыгуу процессиндеги ар бир кызыкдар тарап үчүн иш-аракетке чакыруу.

Ал кезде бул көлөм дагы эле байкаларлык болчу, ал эми 2026-жылы ал мындан ары байкалбайт. Биздин акыркы чыгарылыштар Зыяндуу код дайджести Эгерде жумасына npm жана PyPI аркылуу 100-200+ зыяндуу пакеттер текшерилсе, бүгүнкү күндө ушул эле үч күндүк терезе бир топ чоң көлөмдө пайда болот. Төмөндө документтештирилген эксфильтрация жана качуу ыкмалары жоголгон жок; алар жөн гана 2024-жылдын башында эч ким күтпөгөн масштабда индустриялаштырылган.

Киберкоопсуздук жаатындагы пионерлер катары, Xygeni компаниясынын уникалдуу байкоо жүргүзүү мүмкүнчүлүгү бизге бул коркунучтарды аныктоого гана эмес, алардын кесепеттерин терең түшүнүүгө да мүмкүндүк берет. Бул отчет биздин далилибиз. commitкелечектеги чабуулдарда конвертацияны болтурбоо үчүн коддогу зыяндуу далилдерди аныктоонун санариптик чек арасын коргоого багытталган.

Биз менен бирге бул өнөктүктөрдүн татаал деталдарын изилдеп, чабуулчулардын ыкмаларын чечип, эң негизгиси, ишканалар мындай коркунучтуу коркунучтарга каршы коргонуусун кантип бекемдей аларын түшүндүрүп бериңиз.

Баштапкы ачылыш: Aurora Webmail Pro'нун бузулушу

Биздин иликтөөбүздөгү алгачкы ачылыш аталган пакет болду Aurora-веб-почта-про, ал NPM реестрине каймана аты бар колдонуучу тарабынан жүктөлгөн 0x379cБул ачылыштан көп өтпөй реестрдин коопсуздук чаралары менен алардын ишмердүүлүгү токтотулганга чейин бир эле автор тарабынан жүктөлгөн дагы төрт пакет аныкталды.

Бул пакеттер камтылган blog_2021@1.1.1, heatwallet@10.1.1, newbooking@1.1.1, жана pecko@1.0.1Текшерүү учурунда ар бир таңгак колдонуучунун купуя маалыматын алып чыгууга багытталган таң калыштуу окшош зыяндуу кодду камтыганы аныкталган.

NPM пакеттери

Программа колдонуучуга жана системага карата сезгич система маалыматын калыбына келтирет жана мындай маалыматтар менен алтылыкты түзөт. Андан кийин маалыматтар кайталанат жана ар бир блок үчүн тышкы сайтка GET суроо-талабы жасалат, мында кирген жол ар бир курулган блок болуп саналат.

Экинчилик ачылыш: Зыяндуу кодду жайылтуудагы ар кандай тактикалар

Баштапкы партиянын ачылышы менен бир убакта, биздин иликтөөбүз үч башка колдонуучу тарабынан реестр боюнча таратылган төрт кошумча NPM пакетин аныктады. 

Бул пакеттер, катары көрсөтүлгөн anyone-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2, жана synology-cft@10.0.0, алардын код базасында жалпы жипти бөлүшкөн — ар бири колдонуучунун маалыматын алуу үчүн иштелип чыккан. Белгилей кетчү нерсе, бул учурларда маалыматтарды чыгаруу үчүн колдонулган ыкма биринчи топтун ыкмасынан айырмаланып, өзүнчө, бирок бирдей зыяндуу кампанияны кыйытып көрсөткөн.

Экинчилик ачылыш: Зыяндуу кодду жайылтуудагы ар кандай тактикалар

Бул экинчи өнөктүктүн стратегиясы купуя маалыматтарды чогултууга түз мамилени камтыган. Активдештирилгенден кийин, бул пакеттердин ичиндеги зыяндуу код колдонуучунун системасынын конфигурациясы, колдонуучунун жеке маалыматтары жана өзгөчө системанын IP дареги жөнүндө кеңири маалымат алып, кылдат чалгындоо миссиясын баштаган. Бул комплекстүү маалыматтарды чогултуу жабырлануучу боюнча толук досье түзүүгө, потенциалдуу тереңирээк басып кирүүлөргө же максаттуу чабуулдарга негиз түзүүгө багытталган.

Бул пакеттер мыйзамдуу коопсуздук изилдөө иш-аракеттеринин бир бөлүгү катары, мисалы, Көз карандылыктын башаламандыгы тактикасы аркылуу алсыздыктарды ачыкка чыгарууну көздөгөн иш-аракеттердин бир бөлүгү катары көрүнүшү мүмкүн болгонуна карабастан, чындык өзгөрүүсүз кала берерин баса белгилөө маанилүү. Бул пакеттер жашыруун маалыматтарды жашыруун чогултуп жана уруксатсыз тышкы уюмдарга өткөрүп, кара ниеттик менен иштелип чыгышы мүмкүн.

Атайын эскертүү: djs13-fetcher аномалиясы жана анын киберкоопсуздукка тийгизген таасири

Жогоруда айтылган пакеттерди текшерүү учурунда биздин платформа кошумча аномалияны белгиледи: аталган пакет djs13-алуучуБул ачылыш мурункуларынан иштөө ыкмасы боюнча гана эмес, ошондой эле ал келтирген коркунучтун мүнөзү боюнча да айырмаланат. djs13-алуучу Discordдон тиркемени, тактап айтканда, аталган бинардык файлды жүктөп алуу жана аткаруу ырааттуулугун баштоо катары аныкталган. astroia.exeАвтоматташтырылган анализ кызматы аркылуу жакшылап изилдеп чыккандан кийин, бул экилик файл ... алды. Коркунуч упайы 85/100, аны зыяндуу программа катары бир беткей классификациялаган рейтинг.

Атайын эскертүү: djs13-fetcher аномалиясы жана анын киберкоопсуздукка тийгизген таасири

djs13-fetcherдин иштеши жана андан кийин astroia.exe файлынын аткарылышы татаал жана көп кырдуу коркунуч векторун баса белгилейт. Каралып жаткан бинардык файл терең тамырлаган зыяндуу ниетти көрсөткөн бир катар аракеттерди аткаруу үчүн иштелип чыккан:

  • Жумуртка чачуу системасынын процесстериЗыяндуу программа аткарылганда бир нече системалык процесстерди баштайт, бул ыкма көбүнчө андан ары зыяндуу скрипттерди аткаруу же инфекцияланган системада кошумча пайдалуу жүктөр үчүн таяныч түзүү үчүн колдонулат.
  • Система жөнүндө маалымат сурооАл система жөнүндө кеңири суроо-талаптарды жүргүзөт. Бул аракет, адатта, система чөйрөсү боюнча чалгындоо маалыматтарын чогултууга багытталган, ал кийинки чабуулдарды системанын белгилүү бир алсыздыктарына ылайыкташтыруу үчүн колдонулушу мүмкүн.
  • Качуу маневрлерин аткарууБалким, эң негизгиси, astroia.exe виртуалдык машинанын (VM) ичинде иштеп жатканын аныктоо үчүн Windows Management Instrumentation (WMI) сурамдарын аткаруу үчүн иштелип чыккан. Бул жүрүм-турум ачык эле четтөөчү аракет болуп саналат, ал киберкоопсуздук адистери жана зыяндуу программаларды талдоо үчүн VMдерди көп колдонгон автоматташтырылган системалар тарабынан аныктоодон жана талдоодон качууга багытталган.

Негизги takeaways

Бул 10 зыяндуу npm пакеттеринин, ошондой эле djs13-fetcherдин өзгөчө учурунун табылышы, 2024-жылдын январында күтүлгөндөн алда канча ашып кеткен үлгүнүн алгачкы белгиси болду.

Бул чындык ошондо да алмаштыргыс ролду баса белгиледи Xygeni компаниясынын эрте эскертүү кызматыЖаңы npm пакеттериндеги потенциалдуу коркунучтарды алар жарыялангандан кийин талдоо жана эскертүү үчүн иштелип чыккан биздин кызмат ошол учурда киберкоопсуздукту коргоонун проактивдүү ыкмаларында олуттуу секирик жасады жана анын логикасы көлөм өскөн сайын ого бетер зарыл болуп калды. Зыянкечтиктин индикативдик сигналдарын эрте аныктоону сунуштоо менен, алда канча алдыда standard жол-жоболорду колдонуу менен, биз кардарларыбызга программалык экосистемаларын зыян келтире электе зыяндуу программалык камсыздоонун кирип кетишинен коргоого мүмкүнчүлүк беребиз. Мындай аныктоо азыр үзгүлтүксүз жүрүп жатат: ушул аптадагы тастыкталган жыйынтыктарды биздин баракчадан караңыз Зыяндуу код дайджести.

Киберкаршылаштар колдонгон татаал тактикалардан коргонуу үчүн уюмдар үзгүлтүксүз код аудиттеринен баштап, татаал аныктоо куралдарына чейин бекем коопсуздук протоколдорун ишке ашырууга артыкчылык бериши керек. Ксигени, биз калабыз commitбул уланып жаткан салгылашууда алдыңкы орунда турууга, өнөктөштөрүбүздү жана кеңири коомчулукту бул коркунучтуу коркунучтардын алдын алуу үчүн зарыл болгон билим жана куралдар менен жабдууга милдеттендирилген.

FAQ

Зыяндуу npm пакеттери 2026-жылы дагы эле өсүп жаткан көйгөйбү?

Ооба, олуттуу. Бул постто 2024-жылдын январь айында үч күндүн ичинде табылган 10 зыяндуу npm пакети документтештирилген. Xygeni'нин Malicious Code Digest программасы азыр npm жана PyPI аркылуу жума сайын 100-200+ зыяндуу пакеттерди тастыктап жатат, бул жерде аныкталган эксфильтрация жана качуу тактикасы жоголуп кеткендин ордуна кескин түрдө кеңейгенин далилдейт.

npm пакетин орнотуудан мурун анын зыяндуу экендигин кантип текшерсем болот?

Тейлөөчүнүн тарыхын текшериңиз, жарыяланган күндөрүн жана жүктөлүп алынган файлдардын санын аномалиялар үчүн текшериңиз жана белгилүү CVE дал келүүлөрүн гана эмес, эксфильтрация үлгүлөрүн жана четтөө жүрүм-турумун белгилеген автоматташтырылган сканерлөөнү колдонуңуз, анткени бул жерде камтылган 10 зыяндуу пакетти кошо алганда, көпчүлүк зыяндуу пакеттер табылган учурда жаңы болгон.

npm пакетин орнотуудан мурун анын зыяндуу экендигин кантип текшерсем болот?

Тейлөөчүнүн тарыхын текшериңиз, жарыяланган күндөрүн жана жүктөлүп алынгандардын санын аномалиялар үчүн текшериңиз жана белгилүү CVE дал келүүлөрүн гана эмес, эксфильтрация үлгүлөрүн жана четтөө жүрүм-турумун белгилеген автоматташтырылган сканерлөөнү колдонуңуз, анткени бул отчеттогу сыяктуу зыяндуу пакеттердин көпчүлүгү табылган учурда жаңы болгон.

Жаңы зыяндуу npm пакеттери дагы эле үзгүлтүксүз табылып жатабы?

Ооба. Xygeni's Зыяндуу код дайджести жума сайын жаңы тастыкталган зыяндуу npm жана PyPI пакеттерин жарыялайт; бул 2024-жылдагы отчетто документтештирилген эксфильтрация жана виртуалдык машинадан качуу ыкмалары бүгүнкү күндө табылган пакеттерде кеңири таралган бойдон калууда.

sca-tools-программалык-композициялык-талдоо-куралдары
Программалык камсыздооңуздун тобокелдиктерин артыкчылыктуу деп эсептеңиз, оңдоңуз жана коопсуздугун камсыз кылыңыз
Акысыз аккаунтуңузду алыңыз.
Насыя картасы талап кылынбайт.

Программалык камсыздоону иштеп чыгууну жана жеткирүүнү камсыз кылыңыз

Xygeni Product Suite менен