Ledger чабуулу: аппараттык криптокапчыктардын түгөнүп баратышы

Ledger чабуулу: аппараттык криптокапчыктардын түгөнүп баратышы

Бул постто Ledgerге жасалган чабуул компаниянын аппараттык капчыктары колдонгон программалык камсыздоо чынжырынын (SSC) чабуулуна алып келген найза менен фишингдин мисалы катары талданат, бул актерго жок дегенде 600 000 долларлык акчаны коротууга мүмкүндүк берет. 

Бул чабуул жеткирүү чынжырындагы окуялар менен коштолгон жылдын аягында болду. Бул постто биз чабуулду, анын таасирин, кантип жөнгө салынганын жана кандай сабактарды алууга болорун талдайбыз.

Леджер жана анын аппараттык капчык колдонуучулары киберкылмышкерлердин ачык бутасы болуп саналат. Капчыктарды кургаткычтар крипто тиркемелеринин алдыңкы беттеринде фишинг аракеттери аркылуу Леджер колдонуучуларына кол салышкан жана кылмышкерлер фишинг кампанияларын жүргүзүү үчүн колдонуучулардын координаттарын билиши керек. Леджерде 2023-жылдын июль айына чейин маалыматтардын бузулушу ошондой эле анын бир бөлүгү болуу менен бирге 2020-жылдын сентябрь айындагы маалыматтарды уурдоо алардын Shopify электрондук коммерциясы боюнча чоң таасир калтырган окуя. Пост "Жаңыртуу: Маалыматтарыңызды коргоо жана спам жөнөтүүчүлөрдү куугунтуктоо аракеттери"бул бузуулардын канчалык тереңдеп кеткенин көрсөтөт."

Ledger коопсуздукка олуттуу мамиле кылышы керек (бул алардын бизнесинин маанилүү бөлүгү), ички изилдөө лабораториясы менен (кармоо) иштетүү түзмөктүн коопсуздугун сертификациялообир Ката канимет программа. коопсуздук бюллетендери, жана коркунуч моделдөөАзырынча жакшы...

Кол салуу кантип жасалган

Ledger Ledger'ди колдонуп, эксплуатацияны аныктады DApp туташуу комплекти 2023-жылдын 14-декабры, бейшемби күнү. Бул эксплуатация Ledger Connect Kit колдонгон Ethereum негизиндеги борбордон ажыратылган тиркемелердин (DApps) ичине зыяндуу кодду киргизип, колдонуучуларды капчыктарын ысырап кылган транзакцияларга кол коюуга алдаган. 

Бул кыянаттык бат эле байкалып, көп өтпөй чечим кабыл алынган. Ошол эле учурда, колдонуучулардын аз гана бөлүгү чабуулга кабылып, капчыктарын соруп алган транзакцияларга кол коюшкан.

Чабуул Ledger компаниясынын мурдагы кызматкери фишинг чабуулунун курмандыгы болуп, сессиялык токен аркылуу анын NPM аккаунтуна кирүү мүмкүнчүлүгүнө ээ болгондо башталган. Чабуулчулар анын зыяндуу версияларын жарыялашкан  @ledgerhq/connect-kit (1.1.5, 1.1.6 жана 1.1.7, азыр чыгарылбай калган). Чабуулчулар капчык тиркемеси сыяктуу эле деңгээлдеги уруксаттар менен каалагандай кодду иштете алышат: чабуулчулар колдонуучулардын каражаттарын өз ара аракеттенбестен дароо эле түгөнтүп, колдонуучуларды алдоо үчүн көптөгөн фишинг шилтемелерин таратып же колдонуучулардын дүрбөлөңүн пайдаланып, аларды активдерди жаңы дарекке которууга көндүрө алышат, бул жасалма капчыкты жүктөп алуудан улам активдердин жоголушуна алып келет.

Капчыктын фронтенддери (dApps) адатта төмөнкүлөрдү колдонушкан туташтыруучу комплект жүктөөчү Ledgerден Connect Kitти JavaScript CDN (jsDelivr) аркылуу жүктөө үчүн пакет. Тилекке каршы, URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 так версиясын (ал кезде 1.1.4) бекитип койгон эмес, ошондуктан зыяндуу версиялар жүктөлгөндө, алар CDN тарабынан берилген (жана кэштелген). Жана CDNден жүктөлүп алынган ресурс чындыгында күтүлгөн ресурс экенине ынануу үчүн эч кандай текшерүү суммасы колдонулган эмес (ал CDNден кодду таратканда колдонулушу керек). Бул текшерүү суммасына негизделген схема деп аталат Субресурстун бүтүндүгү (ИРИ).

Киргизилген код, кыязы, транзакциянын маалыматтарын манипуляциялап, колдонуучуларды манипуляцияланган төлөмдөрдү ырастоого мажбурлаган. Мисалы, колдонмонун функциясын иштетүү үчүн токендик төлөмдү бекиткен колдонуучу анын ордуна хакердин дарегине төлөмдү бекитүүнү көргөн болушу мүмкүн. Аппараттык капчык канчалык коопсуз болбосун, акчалар түгөнүп калган. 

Ачылыш жана иликтөө

X (башкача айтканда, Twitter) тармагында ар кандай колдонуучулар Zapper фронтенди "басып алынган" деген билдирүүлөрдү жарыялай башташты. Мактоо биринчи жолу эскертүү берген криптовалюта соодагери Sushi компаниясынын техникалык директору Мэттью Лиллиге таандык. Twitter билдирүү "көп колдонулган web3 туташтыргычы" бузулганын айтты. Кийинчерээк ал төмөнкүлөрдү белгиледи LedgerHQ/байланыш комплекти бузулган китепкана катары карап, бир аз оройлук менен биринчи баа берди:

0xViva колдонуучусу GitHub долбоорунун репозиторийинде билет ачты: [ШАШЫЛЫШ] Бул репозиторий npm пакетинин @ledgerhq/connect-kit, 1.1.7 зыяндуу версиясын колдонот.

2023-жылдын 15-декабрында SlowMost блокчейн коопсуздук формасы жарыялаган талдоо посту зыяндуу версиялар жөнүндө толук маалымат берүү. 

Ledger аппараттык капчыгы бузулган эмес, бир гана Ledger Connect Kit бузулган. Бирок, SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash ж.б. сыяктуу көптөгөн тиркемелер бул китепкананы колдонгондуктан, таасирдин көлөмү олуттуу болгон. bittrace.io, айрым жабырлануучулар дүрбөлөңгө түшүп, активдерди жаңы дарекке которууга аракет кылышкан, бирок жасалма капчык тиркемесин жүктөп алышкан! 

Ошол эле күнү, Джеймсон Лопп так шопурлуктан чабуулдун ийгиликтүү болушуна өбөлгө түзгөн кемчиликтер жөнүндө:

Окуя кандайча жөнгө салынды

Ledger компаниясынын башкы директору Паскаль Готье чабуул болгон күнү ... жарыялаган. ачыктоо каты окуя боюнча кошумча маалымат берүү, бул, албетте, жакшы: башты кумга төө куштай жашыруу - киберкоопсуздукка байланыштуу ар кандай инциденттерди чечүүнүн эң жаман жолу. 

Каттын түзүлүшү кызыктуу: ал китепканадан акчаны ысырап кылуунун зыяндуу версияларынын бар экенин дароо тааныган, бул жакшы (чындыгын тануу - бул акылга сыйбаган нерсе):

"Бүгүн биз Ledger Connect Kit комплектинде катага туш болдук. Бул Javascript китепканасы колдонуучуларга Ledger түзмөгүн үчүнчү тараптын DApps (капчыкка туташкан веб-сайттар) менен туташтырууга мүмкүндүк берүүчү баскычты ишке ашырат."

Бул эксплуатация мурдагы кызматкердин фишинг чабуулунун курмандыгы болушунун натыйжасы болгон, ал жаман колдонуучуга Ledger's NPMJSке (тиркемелер ортосунда бөлүшүлгөн Javascript коду үчүн пакет менеджери) зыяндуу файлды жүктөөгө мүмкүндүк берген.

Биз өнөктөшүбүз WalletConnect менен биргеликте бул эксплуатацияны жоюу үчүн тез иштедик, табылгандан кийин 40 мүнөттүн ичинде зыяндуу кодду алып салуу жана өчүрүү үчүн NPMJSти жаңырттык. Бул тармактын коопсуздук көйгөйлөрүн чечүү үчүн биргелешип тез иштешинин жакшы мисалы. 

Эмне? Басмачылык укугу бар мурдагы кызматкердин NPM боюнча ыйгарым укуктары жокко чыгарылган эмеспи?

Андан кийин башкы директор коопсуздукту көзөмөлдөө чараларын санап өттү, бирок NPMге кирүүдө бир нерсе алсыз экенин кыйытты:

«Эми мен мунун эмне үчүн болгонун, келечекте бул өзгөчө тобокелчиликти азайтуу үчүн коопсуздук тажрыйбабызды кантип жакшыртаарыбызды жана биргеликте күчтүү болушубуз үчүн тармакка сунуштарыбыз менен бөлүшкүм келет.

The standard Ledger компаниясындагы практика боюнча, бир дагы адам кодду бир нече тараптын кароосусуз колдоно албайт. Иштеп чыгуубуздун көпчүлүк бөлүктөрүндө бизде күчтүү кирүүнү көзөмөлдөө, ички кароо жана кодго көп кол коюу бар. Бул биздин ички системаларыбыздын 99%ында кездешет. Компаниядан кеткен ар бир кызматкердин Ledger системасынан кирүү мүмкүнчүлүгү жокко чыгарылат.

Бул бактысыз обочолонгон окуя болду. Бул коопсуздук статикалык эмес экенин жана Ledger биздин коопсуздук системаларыбызды жана процесстерибизди тынымсыз өркүндөтүп турушу керектигин эскертет. Бул жаатта Ledger биздин курулушубузду байланыштырып, күчтүү коопсуздук көзөмөлүн киргизет. pipeline катуу ишке ашырат software supply chain security NPM бөлүштүрүү каналына.«

Китепкананын жаңы версияларын жарыялоого уруксаты бар NPM аккаунту программалык инфраструктурасынын башка бөлүктөрүнө караганда анчалык катуу эмес коопсуздук көзөмөлүнө ээ болгондой сезилди. Бактысыздыктан улам болгон жалгыз окуябы?

Каттын аягы кененирээк standard бийлик менен өз ара аракеттенүү бөлүмү, "көзөмөл астында" деген билдирүү жана кечирим суроо:

«Ledger бийлик органдары менен байланышып, бул иликтөө жүрүп жатканда жардам берүү үчүн колубуздан келгендин баарын жасап жатат. Ledger жабыркаган колдонуучуларга бул жаман адамды табууга, аларды жоопкерчиликке тартууга, каражаттарды көзөмөлдөөгө жана хакерден уурдалган активдерди кайтарып алууга жардам берүү үчүн укук коргоо органдары менен биргеликте иш алып барууга жардам берет. Жабыркаган адамдар үчүн бүгүн болгон окуяларга терең кайгырабыз. 

Кырдаал азыр көзөмөлдө жана коркунуч артта калды. Бул коомчулук жана кеңири экосистема үчүн кандай дүрбөлөңгө алып келгенин түшүнөбүз.

Катта убакыт тилкеси тиркелет, бул колдонуучуларга окуя кантип аныкталганын, кандай конкреттүү чектөө жана калыбына келтирүү чаралары көрүлгөнүн жана жабыркаган колдонуучуларга келтирилген зыяндын ордун толтуруу/компенсациялоо кандайча болорун түшүнүү үчүн абдан пайдалуу. Бул монетага эң тиешелүү бөлүк:

"Бүгүн эртең менен CETте Ledgerдин мурдагы кызматкери фишинг чабуулунун курмандыгы болуп, анын NPMJS аккаунтуна кирүү мүмкүнчүлүгүнө ээ болгон. Чабуулчу Ledger Connect Kitтин зыяндуу версиясын жарыялаган (1.1.5, 1.1.6 жана 1.1.7 версияларына таасир эткен). Зыяндуу код хакер капчыгына каражаттарды кайра багыттоо үчүн алдамчы WalletConnect долбоорун колдонгон." Ledger компаниясынын технология жана коопсуздук топторуна эскертүү берилип, Ledger кабардар болгондон кийин 40 мүнөттүн ичинде оңдоо иштери жүргүзүлдү. Зыяндуу файл болжол менен 5 саат бою иштеп турган, бирок биз каражаттардын түгөнүшүнө эки сааттан аз убакыт кеткен деп эсептейбиз.Ledger WalletConnect менен координацияланып, ал тез арада бул мыйзамсыз долбоорду өчүрдү. Түпнуска жана текшерилген Ledger Connect Kit версиясы 1.1.8 азыр жайылууда жана колдонууга коопсуз.

Ledger Connect Kit кодун иштеп чыгып жана аны менен өз ара аракеттенип жаткан куруучулар үчүн: NPM долбоорундагы connect-kit иштеп чыгуу тобу эми окуу үчүн гана жана коопсуздук себептеринен улам NPM пакетин түз жөнөтө алышпайт. Биз Ledger'дин GitHub'ында жарыялоо үчүн сырларды ички түрдө айландырдык. Иштеп чыгуучулар, сураныч, сиз акыркы версиясын, 1.1.8 колдонуп жатканыңызды дагы бир жолу текшериңиз.

Леджер менен бирге WalletConnect жана биздин өнөктөштөр жаман адамдын капчык дарегин билдиришти. Дарек эми көрүнүп турат Chainalysis. бөлүшүү жаман актёрдун USDT'син тоңдуруп койду.

Буга ылайык, каражаттарды кайра багыттоо боюнча алдамчы WalletConnect долбоору тез арада өчүрүлгөндүктөн, чектөө чаралары тез арада жүргүзүлдү. Бирок ошого карабастан, айрым капчыктар түгөнүп калды.

Кесепеттер: Өнөр жай кандай реакция кылды

Айрым колдонуучулар Ledger компаниясына бул компромисстин алдын ала албаганы үчүн нааразычылык билдиришсе, башкалары үчүнчү тараптын китепканаларына таянуунун коркунучтарынан сак болууну эскертишти.

Киберкоопсуздук индустриясы киберкоинде өз ордун ээлейт. Капчыктарды жок кылуу кампаниялары белгилүү, алар негизинен акыркы колдонуучуларды алдоо үчүн фишинг сайттарын колдонушат. Кадимки SaaS бизнесинде (Scam-as-a-Service) алдамчы сатуучу сыяктуу капчыктарды жок кылуу үчүн атайын катышуучулар бар. Тозок дренажы кайсы ишин токтотуу жөнүндө жарыяланган 2023-жылдын ноябрында. Dune's сайтындагы акыркы активдүүлүккө ылайык, бул баары бир жалган белги окшойт. @scamsnifferАлар колдонгон схема бул Group-IB постунда түшүндүрүлгөн:

Inferno Drainerдин жумуш агымы. Булак: Кош бол, Inferno Drainer? (…), Group-IB тарабынан.
Ledger чабуулу: аппараттык криптокапчыктардын түгөнүп баратышы

Айрым аналитиктер чабуулду ишке ашырууга эмне жардам бербегени боюнча ишараттарды беришти. brianddk колдонуучусунун комментарийи долбоордун репозиторийиндеги билетте бизге түпкү себеп жөнүндө түшүнүк берет: 

Ledger чабуулу: аппараттык криптокапчыктардын түгөнүп баратышы

A башка колдонуучунун, HenryQW, комментарийи, зыяндуу версиялардын CDN аркылуу таралышына шарт түзгөн экинчи нерсеге көңүл бурду:

Крипто капчыктын фронтенддерин фишинг чабуулдарына каршы күчтүүрөөк кылуу боюнча узак мөөнөттүү демилгелерди көрүү али эрте. Көрүнүп тургандай, а standard эмнеге окшош PA-DSS төлөм тиркемелеринин программалык камсыздоосун сатуучулар үчүн крипто индустриясында жагымдуу болушу мүмкүн.

Эми, сабактар!

Криптокоопсуздуктун эң сонун үлгүсү болгон аппараттык капчыктын кандайча иштээри таң калыштуу. жөн гана NPM грамоталарына кирүү мүмкүнчүлүгүн берүү менен бузулган Ledgerдин "мурдагы кызматкери" жөнүндө (балким, 2FA коргоосу жок колдонуучу аты/сырсөз же кирүү токени). Бул окуя сиз сынга кабылганда, программалык камсыздооңуздун инфраструктурасы программалык камсыздоо же аппараттык продуктылар сыяктуу эле кылдаттык менен корголушу керектигин эске салат.

Көпчүлүк программалык камсыздоо чынжырына кол салуулар ички аккаунтту бузуудан башталат (көбүнчө иштеп чыгуучу же devops инженери үчүн). Андан кийин чабуулчулар программалык камсыздоо инфраструктурасындагы ички системаларды бузуу үчүн капталга жылышат, мисалы, CI/CD системаны же жайылтуу куралдарын колдонуу же баштапкы код репозиторийлерине зыяндуу логиканы кошууга мүмкүнчүлүк берүү, эгерде бутактарды коргоо жана кодду карап чыгуу менен өзгөртүүлөрдү туура иштетүү жүргүзүлсө, аны аныктоого болот. Бирок чабуулчулар максаттуу аудитория коомдук реестрде жарыяланган популярдуу китепкана болгондо, айрыкча, алар ишеним грамоталарын жарыялоого (жазууга) мүмкүнчүлүк ала алса, өтө тереңге баруунун кажети жок. Бул чабуулда дал ушундай болду. 

2FA аутентификациясы, атап айтканда, коопсуздук ачкычтары сыяктуу бекем элементтерди колдонуу, интерактивдүү операциялар менен тобокелдикти чектейт. CI/CD pipelines, чектелген мүмкүнчүлүккө ээ болгон кирүү токендери катары сакталат CI/CD secret - бул кадимки жол (жана кирүү токени агып кетпеши керек). Тилекке каршы, кызматкерде бекем 2FA топтому жок окшойт. NPM мүмкүндүк берет 2FAны ишке ашыруучу уюмдар (бирок бул милдеттүү эмес, демейки эмес), бул, балким, Ledgerде болушу керек болгон нерсе. Жана тиешелүүсүн кошууну унутпаңыз ишеним грамоталарын жокко чыгаруу мурдагы кызматкерлер үчүн жол-жоболор, айрыкча уюмга таандык NPM чөйрөсү сыяктуу маанилүү ресурстарга жетүү мүмкүнчүлүгү менен.

Версияны кадоо каралып чыккан версиялардагы кемчиликтер менен көз карандылыктар үчүн зыяндуу көз карандылыктардын жайылышын азайтуучу практика болуп саналат. Ledger окуясынын контекстинде, китепкананын версиялары туташтыруучу комплект жүктөөчү CDNден алынган маалымат кадалышы керек болчу жана "CDN эмнени сунуштаса да ишенбегиле". текшерүү суммасын текшерүү мисалы, динамикалык кодду жүктөө үчүн CDNден алууда SRI аркылуу (же ал тургай, булагын аутентификациялаган санариптик кол коюу схемасы) колдонулушу керек.  

Калганы бир окуя.

Капчык колдонуучуларына багытталган салттуу фишинг кампаниялары үчүн суроо туулат: Колдонуучуларды кылмышкерлер койгон тузактарга түшүп калууга жана алар эч качан жасагысы келбеген транзакцияларды ырастоого эмне түрткү берет? Бул домендеги фишинг сайттары популярдуу крипто бренддерин туурап, жакшы иштелип чыккан жана ишенимдүү; ошондой эле алар акысыз токендерди сунушташат, NFTs чыгаруу жана башка сыйлыктар. Колдонуучулардын мындай тузактарга түшүп калышына жол бербөө чечим издөө көйгөйү болуп саналат.

Жана унутпаш үчүн байланыштуу криптохакерлик чабуулдар, жалпы коркунуч, мында душмандар булут инфраструктураларын ээлеп алып, криптовалюта үчүн майнерлерди иштетишет, көбүнчө Monero XMR жана Zcash сыяктуу купуялык монеталары үчүн жашыруун транзакция тарыхы бар. Криптовалюта актуалдуу, анткени ал КААЛАГАН уюмга таасир этиши мүмкүн жана чабуулчунун пайдасы аз болушу мүмкүн болсо да, жабырлануучунун чыгымы чоң болушу мүмкүн (Sysdig айтылган) бул отчет чабуулчу үчүн миналанган ар бир 1 доллар үчүн жабырлануучу уюмга 53 доллар чыгым талап кылынат).

шилтемелер

Xygeni'нин өзгөчөлүктөрүн изилдеңиз!
Видео демонстрациябызды көрүңүз
sca-tools-программалык-композициялык-талдоо-куралдары
Программалык камсыздооңуздун тобокелдиктерин артыкчылыктуу деп эсептеңиз, оңдоңуз жана коопсуздугун камсыз кылыңыз
Акысыз аккаунтуңузду алыңыз.
Насыя картасы талап кылынбайт.

Программалык камсыздоону иштеп чыгууну жана жеткирүүнү камсыз кылыңыз

Xygeni Product Suite менен