Жаңы аныкталган зыяндуу npm пакеттери зыянсыз фронт-энд жардамчылары катары жашырылган, бирок зыяндуу бурмаланган кодду камтыйт.
Коопсуздукту изилдөө тобу Ксигени бул npm пакеттери аныкталды: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' модификацияланган туундулар болуп саналат "бинго-логгер", өзү популярдуу журналдоо пакетинин түзүмүн жана документтештирүүсүн туураган зыяндуу форк "пино" мыйзамдуу көрүнүшү үчүн. Бул мукаба иштеп чыгуучулардын ишенимин пайдалануу жана жүктөлүп алынган файлдарды тартуу үчүн колдонулат. Чындыгында, код базасында Node чөйрөсүндө иштеген байланышы жок бүдөмүк файл бар.
Коркунучтуу окуянын актерунун өмүр баяны: "Жугуштуу маек" кампаниясы
The Жугуштуу интервью кампаниясы деп аталган коркунуч кластери менен байланыштуу 'UNC4034', ал Түндүк Корея менен байланышы бар актерлор менен байланыштарды билдирет Лазар Group or APT38, Түндүк Корея режими менен байланышкан белгилүү мамлекет тарабынан каржыланган топ. Бул өнөктүктүн артындагы коркунуч келтирүүчүлөр ачык булактуу экосистемалар аркылуу иштеп чыгуучуларды бутага алып, жашыруун пайдалуу жүктөмдөрдү аткарган окшош пакеттерди таратып, акырында инфекцияланган системалардан криптовалютага байланыштуу маалыматтарды, булак кодун жана ишеним грамоталарын алып чыгуу тарыхына ээ.
The тактика, ыкмалар жана жол-жоболор Бул npm пакеттеринде байкалган (TTP) ошол эле схеманы карманат:
- Ишенимдүү көрүнүш үчүн мыйзамдуу угулган долбоорлордун аталыштарын туураңыз.
- Тест файлдарына жана жардамчы скрипттерге чаташтырылган кодду киргизүү.
- Сезимтал маалыматтарды чогултуп, аны алыскы буйрук жана башкаруу (C2) серверине жөнөткөн жашыруун пайдалуу жүктөмдөрдү иштетиңиз.
Техникалык ачылыштар: Бүдөмүк жүктү талдоо
Ичинде табылган пайдалуу жүк "/test/fixtures/eval/node_modules/test.list' окула турган саптарды жашыруу үчүн бүдөмүк JavaScriptти (индекс/массив саптарын издөө, коддолгон блоктор) колдонот жана постинсталл скриптине байланыштуу пакет орнотулгандан кийин башкаруу агымы аткарылат. 'npm иштетүү тести || npm которуу || npm иштетүүнү өткөрүп жиберүүичинде package.json.
Биздин анализибиз көрсөткөндөй, бул пакеттерде операциялык системалар (Windows, macOS же Linux) жана колдонуучу чөйрөлөрү арасында жылуу үчүн түзүлгөн адаптивдүү зыяндуу программалык камсыздоо бар. Бул мүмкүнчүлүк көп учурда ар кандай чөйрөлөрдө иштеген техникалык колдонуучуларга атайылап көңүл бурууну билдирет.
Системага орнотулгандан кийин, зыяндуу программа анын айлана-чөйрөсүн изилдеп, чогултат системанын толук маалыматы сыяктуу түйүндүн аталышы, платформа, үй каталогу жана системанын tmp директориясы сыяктуу сезимтал маалыматтарды сактаган тиркемелерге жайылтуудан мурун браузерлер (Chrome/Brave/Edge/Opera) жана санариптик капчыктарАл браузердин профилдерин, капчык файлдарын, ачкыч чынжырчаларын жана көптөгөн документ/файл түрлөрүн рекурсивдүү түрдө издейт. Издөө ачкыч сөздөрүнө капчык, үрөнгө байланыштуу терминдер жана ишеним грамоталарын же сырларды камтыган көптөгөн файл кеңейтүүлөрү кирет (*.env, *.key, *.wallet, *.json, *.txt, *.doc ж.б..). Ал ачык системалык файлдардан качуу үчүн жалпы каталогдор үчүн четтетүү тизмелерин камтыйт.
Пайдалуу жүктөм бир эле учурда бир нече жолу иштетилишине жол бербөө үчүн жергиликтүү маркерди/блок файлын жазат жана анын маалыматтарын аныктоодон качуу үчүн ОСтин убактылуу каталогдоруна жазат.
Ошондой эле, бүдөмүк жүктөө анын буйрук жана башкаруу борбору катары иштеген алыскы сервер менен байланыш каналын камтыйт. Бул канал аркылуу ал уурдалган маалыматты алып чыгуу жана кошумча көрсөтмөлөрдү алууИнфраструктура өзү чектелүү жана атайын курулгандай көрүнгөнү менен, анын бар экендиги чабуулчунун инфекцияланган системаларды туруктуу көзөмөлдөө ниетин тастыктайт.
Зыяндуу программа купуя маалыматтарды тапканда, аларды бириктирип, булут серверинде жайгашкан алыскы чекитке көп бөлүктүү/форма маалыматтарын колдонуп жүктөөгө аракет кылат, ошондо уурдалган файлдар суроо-талаптарга тиркелет.
Компромисс көрсөткүчтөрү жана жумшартуу боюнча сунуштар
Уюмдарга бул зыяндуу көз карандылыктарды алып салуу сунушталат (react-ui-билдирүү, react-tmedia, react-ui-animations, react-media, react-mandes, бинго-журналист) жана бүтүндүгүн камсыз кылуу үчүн бул чөйрөлөрдү жаңыртыңыз. Ачыкка чыгып калышы мүмкүн болгон системаларда бардык грамоталарды жана кирүү токендерин дароо айландыруу керек.
Тармак администраторлору чыгуучу трафикти ушул IP даректерге чектеши керек 23.227.202.24, 131.153.22.25 жана акыркы байланыштардын аномалияларын карап чыгуу. Кайрадан жугуунун алдын алуу жана жеткирүү чынжырынын бүтүндүгүн камсыз кылуу үчүн текшерилген, таза булактардан жабыркаган чөйрөнү калыбына келтирүү сунушталат.
Кеңири контекст
Жалпысынан алганда, бул пакеттер дагы бир мисал JavaScript негизиндеги жеткирүү чынжырына кол салуулардын жаңы деңгээлде жетилгендигинен улам, душмандар ишенимдүү долбоорлордон түзүмдү жана документтерди алган окшош пакеттерди барган сайын көбүрөөк түзүп жатышат, модулдук кеңейтүү жана аныктоону жана азайтуу иштерин кыйындатуу үчүн жакшыраак ыкмаларды колдонууда.
Бул эволюция эч кимден күмөн санабаган иштеп чыгуучулар тарабынан кокустан орнотуу ыктымалдыгын жогорулатат жана каршылаштарга курулуш чөйрөлөрүнө тереңирээк кирүү мүмкүнчүлүгүн берет, CI/CD системалар жана баштапкы код репозиторийлери.
Ачык булактуу экосистемалар мындай кампаниялар үчүн артыкчылыктуу бөлүштүрүү платформасына айланды. Иштеп чыгуучулардын коомчулук пакеттерине койгон ишенимин пайдалануу менен, чабуулчулар программалык камсыздоо чынжырына минималдуу күч-аракет менен жана көп учурда дароо аныкталбастан же кесепеттерсиз кирип кетиши мүмкүн.
Xygeni тарабынан зыяндуу программалык камсыздоо боюнча эрте эскертүү (MEW)
Бул окуя башында Xygeni's аркылуу аныкталган Зыяндуу программалык камсыздоо боюнча эрте эскертүү зыяндуу пакеттерди аныктоо үчүн npm, PyPI, Maven сыяктуу ачык булактуу пакет реестрлерин үзгүлтүксүз көзөмөлдөп турган система.
Биздин аныктоо кыймылдаткычыбыз бул пакеттерди адаттан тыш түзүлүшүнөн, орнотуудан кийинки скриптинен жана жүктөмүнүн бузулушунан улам автоматтык түрдө шектүү деп белгиледи. Натыйжада, зыяндуу пакеттер (react-ui-notify, react-tmedia, react-ui-animations, react-medias жана react-mandes функциялары) биздин коопсуздук тобубуз тарабынан зыяндуу экени тастыкталып, кеңири кабыл алууга жетише электе npmге кабарланган.
Xygenie эрте эскертүүсү сизди кантип коргойт pipelines
- реалдуу убакыт коркунучун аныктооКөз карандылык графигиңиздеги ар бир жаңы же жаңыртылган пакетти сканерлейт жана ОС тутумдук чакыруулар, буйруктарды аткаруу, коддун чаташтырылышы, терүүлөрдү жазуу жана башка көптөгөн шектүү жүрүм-турумду белгилейт.
- Дароо эскертүүлөр: Айлана-чөйрөңүздө жаңы коркунуч пайда болгондо, Slack, Jira же электрондук почта аркылуу коопсуздук жана DevOps командаларыңызга кабарлайт.
- Бир чыкылдатуу менен оңдоо: жаратат pull requests долбоорлоруңуздагы аялуу көз карандылык версияларын алып салат же алмаштырат.
- Колдоого алынган экосистемалар: Учурда npm, PyPI, Maven жана Packagist камтылган.
- Xygeni зыяндуу пакеттерди алар сиздин түзүлүшүңүзгө жете электе, алгачкы этапта кармоо менен жеткирүү чынжырынын чабуулдарынан алдыда болууга жардам берет.
???? Xygeni зыяндуу программасынын эрте эскертүүсүн акысыз колдонуп көрүңүз жана өзүңүздүн камсыздоо чынжырыңыздагы коркунучтарды канчалык тез аныктап жана нейтралдаштыра аларыңызды көрүңүз pipelines.





