Sarcinae Malignae 5

Anatomia Sarcinarum Maliciosarum: Quae Sunt Tendentiae?

In episodio priori, Sarcinae Malignae Fontis Aperti: Problema, cur actores minarum tam maligni essent, disputavimus studiosi de novis componentibus malignis edendis vel programmatibus malignis in recentissimas versiones componentum iam existentium iniiciendis: Infrastructura fontis aperti cuilibet, ubicumque, permittit rationem ephemeram creare. in registro componentium (sicut NPM, PyPI, Docker Hub, vel Visual Studio Marketplace) vel in suggestu evolutionis collaborativae (sicut GitHub). Sumptus nullius, et multae occasiones ad fiduciam superfluam, quam turmae programmatum tradite in componentibus tertiarum partium habent, adhibendam. 

Discrepantia inter facilitatem programmatum malignum distribuendi per infrastructuram fontibus apertis, et difficultatem societatibus programmata creantibus (omnibus?) ne programmatibus malignis inficiantur (et ut programmata maligna in programmatibus aliis distribuentibus distribuant), ad quadrantem millionis fasciculorum malignorum fere anno proximo perventum duxit. 

Hoc problema tantae magnitudinis est ut nulla sola organizatio id solvere possit, et communitas in processu est reformandi processum fontis aperti de fide, principiis securitatis ex defectu et securitatis ex consilio, et cyclo vitae partium. Tales notiones in proximo episodio inspiciemus. Protectio Contra Sarcinas Maliciosas Fontis Aperti: Quid (Non) Functionat.

Memento nos de componentibus programmatum loqui quae plerumque respondent fasciculi programmatum: partes reutilizabiles compactae ut in manifesto programmatis tamquam dependentiae referri possint, et cum administratore fasciculorum vel instrumento aedificandi institui. Nota bene hunc casum extendi posse ut res publicas includat. imagines receptaculorum (a temporibus executionis continentium et suggestis orchestrationis sicut Kubernetes adhibitis), et extensiones instrumentorum programmatum (ad aedificationem, automationem, et dispositionem). 

Hic analyzamus quomodo hoc ars impetus in elementis malignis fundata operatur, secundum exempla praeterita et quae in suggestu nostro pro Monitu Praecoci Programmatum Malware vidimus. (MEW). Partes noxias in variis dimensionibus dissecabimus: 

(1) modus distributionis electus (registrum adhibitum, in novo vel exsistente componente, et ars adhibita ad inficiendam versionem componentis publicatam), (2) quomodo programmata maligna activantur vel incitantur, (3) mores maligni, id est quae actiones noxiae observentur et quae sit causa aggressoris, (4) quae technicae communes sint ad obscurationem, occultationem ad inobservationem, motum lateralem, communicationem cum machinis imperii et moderationis (C2), etc.; et (5) technicae ad satis popularitatis et fiduciae acquirendam ut victimae componentem instituant.

Mechanismus Distributionis Electus

Observamus "sonitus background"fasciculorum imperitorum malitiosorum typosquatting utentes ad decipiendos incautos programmatores cum errore typographico in nomine fasciculi pro sua dependentia. Multa fascicula popularia impetum fasciculorum similium nominum cum erroribus typographicis accipiunt, cum expectatione fore ut aliquos programmatores incautos decipiant." 

Ratione ephemera utuntur, gregem fasciculorum typosquat divulgant, alium creant, et alium gregem divulgant... Automatione et ingenio quodam utentes, aliquam subtilitatem consequi possunt, sed plerumque satis trivialia sunt. Interne ea "" appellamus""linire"Furtum credentialum finis principalis est, sed interdum invenimus programmata insidiosa codicem fontem vel notitias sensibiles, sicut informationes personales identificabiles (PII), capturam tabulae excerptae, et alias dubitationes, exfiltrare."

Improviso, partes malignas callidiores, "squalos" appellatas, videmus. Paucae ad greges vel societates specificas diriguntur, plerumque per exhauritores cryptographicos vel "scrutatores interretiales" qui conditionaliter activantur, fortasse modum in... incidentum fluxus eventuum decryptandi sarcinam impetus tantum cum fasciculus ex fasciculo destinato refertur. 

Ratio distributionis in praeclaro et nunc classico articulo, "...Collectio Cultrorum Backstabber: Recensio Impetus in Catenas Suppletorias Programmatis Fontis Aperti", quod legendum est. Certe hanc pulchram tabulam antea vidisti: 

fasciculi maligni

Omnes viae exploratae sunt, inter quas fasciculi novi et existentes; codicem fontem, systema constructionis, vel ipsum elementum fasciculi afficientes; testimonia furata vel machinationem socialem utentes; rationes et repositoria relicta diripientes vel ea quae conservantur venenantes. Nonnulli impetus nomina acceperunt (Typosquatting, Confusio Dependentiae, Confusio Manifesta, Repo-jacking. etc.) et iam alibi disputatae sunt. 

Quid de registris electis?

NPM in numero totali fasciculorum malitiosorum ducere adhuc potest, sed hoc anno in PyPI incrementum vidimus. Python est oecosystematis popularis scientiae datorum et doctrinae automaticae. Re vera, densitas malware nunc maior est in PyPI quam in NPM. 

Quomodo programmata noxia excitantur

Sarcinae malignae tempore institutionis tantum in quattuor ex decem casibus excitantur (annis recentioribus fere sex ex decem). Reliquae actiones malignas tempore executionis exhibent, uno ex centum dum probationes currit excitato. Adversarii scire videntur exsecutionem immoderatam scriptorum institutionis multis locis impeditam esse.

Quid mali accipiunt?

Categorias actionum malignarum enumerabimus, popularissimas primas. Nota bene effectum satis diversum esse posse: a. wiper Pertinaciter destructivum est, sed non commune et paucis tantum casibus visum est, cum expeditionibus belli cybernetici destinatis vel activismo violento hacktivo coniunctum. Hae categoriae satis communes sunt:

  • InfoStealer / Credentials DrainerLonge frequentissimus, plus quam 90% impetuum rudium sunt simplices fures qui imprimis documenta qualia sunt tesserae, tesserae accessus, claves API, et claves privatae (pro SSH et similibus) quaerunt. Probabiliter simplicissimus est ad scribendum (una cum detergentibus?). Enumerant fasciculos/directoria nota et alias fontes (e.g. claves registri), contenta involvunt, et illa data ad servum C2 mittunt. Sententia simplex est: "Furorem pro documentis phishing divulgo, ut postea documentis uti possim ad impetum directum faciendum." 

Retia C2 observata typice vilis et sordida sunt, sicut canales Telegram aut... Instrumenta cunicularia similia Ngrok (saepe in forma procuratorum inversorum per IPs exitus VPN patefactorum). Sunt centum (!) possibilitates, cum multis proiectis GitHub sub... argumentum furti tesseraeSpecializationes sicut keyloggers rarae sunt in fasciculis malignis et imaginibus receptaculorum, sed frequentiores in extensionibus instrumentorum, ubi interactio usoris exspectatur.

  • Depositarius / DepromensSecunda popularitate, plerumque prima in incursionibus multi-gradis. Plus quam una ex tribus componentibus malignis "droppers" (si sarcina maligna intra fasciculum inclusa est) vel "downloaders" (sarcina ex terminali sub potestate aggressoris depromitur) habent. Sarcina saepe nota varietas binaria programmatis maligni est, et curritur et interdum perseverat, ad ianuas posteriores, speculativas, exhauriendas cryptographicas, et alias usus instituendas. Sarcina deprompta vel disposita impetum secundae phasis incipit cum omni potentia a binariis programmatis maligni existentibus provisa. Binarii intra fasciculum distribui possunt, saepe ut imagines vel genera fasciculorum putative innocua simulata, ne detegantur dum ad loca inopinata connectuntur. 
  • Fures/Fossatores CryptopecuniaeAdversarii pecuniarie cupidi bona tua nubifera ad cryptoforatores currendos uti parati sunt (etiam detegunt utrum in machina virtuali nubifera currant). Non curant de... parva ratio lucri unius dollari pro singulis quinquaginta tribus dollariis victimae impositis pro infrastructura nubis furata. Victimae hoc fortasse nesciunt donec inopinatam acceperint rationem. Feliciter, hoc venit et abit. Cryptojacking expeditiones in fasciculis malignis interdum emergunt deindeque evanescunt, utentes crumenae hamantes vel tandem provisorem crumenae petentes, ut in Impetus libri rationum.   

Aliae actiones, ut disponere posticum Ad exsecutionem codicis remotam per aperitionem testae inversae minus frequens nunc est quam olim. Exempli gratia, 123rf_contributor_web fasciculus (nunc e registro remotus) sine ulla obscuratione aperitur, testa inversa exscripta et inserta ex... Scheda Fraudis Testae Inversae:

fasciculi maligni 2
Genera fasciculorum malitiosorum per hebdomadem a die XXIV ad XXX Iunii anni MMXXIV observata sunt.

Praeter partes legitimas et malignas, plures abusus observavimus, inter quos:

Sarcinae inutiles (vel spam)

Milia parvorum fasciculorum exstant, plerumque in NPM, sine programmate maligno sed faciles quaestus, mendacia, nexus ad oblationes Viagrae, et cetera promittentes. Pauci usores tales nuntios inutiles divulgant et multum spatii e registro auferunt. Alii actores fortasse ex Indonesia fructum extrahere conati sunt per... abutendo teaRank Ad compensandos creatores programmatum fontium apertorum destinatum, per creationem decies milium fasciculorum NPM inter se conexorum cum repositoriis fictis GitHub affinibus. Haec est manifesta violatio condicionum usus.

Praemia cimicum et fallaciae investigationis securitatis

 Cum fasciculus se describit ut notitias exfiltrans ad bonos usus, velut ad vitia securitatis detegenda pro programmatibus praemiorum contra errores vel ad investiganda quaedam elementa oecosystematis, milia fasciculorum in hac categoria vidimus, quae notitias identificationis sed non nimis secretas ad inscriptionem Burp Collaborator ex PortSwigger petunt (e.g., hospitem in dominio oastify.com). Saepe imitatores fasciculi observavimus. Confusio Dependentiae probatio conceptus ab Alex Birsan facta, sicut Aurora-webmail-pro fasciculum (e registro remotum), qui simpliciter hunc codicem molestum in scripto prae-installationis exsequitur:

Et etiam inclusit "Hoc est Simplex Impetus Confusionis Dependentiae Probatio Concepti."descriptio exclusionis responsabilitatis in package.jsonHaec manifesta violatio condicionum servitii est, etiam sine dolo malo. 

Bona nuntia? Impetus programmatum redemptionis (ransomware) per partes noxias nondum vidimus. Ob causas ignotas, scelerati cybernetici phishing electronicarum epistularum, RDP fundatum, et mechanismis traditionis deductionis automatariae praeferre videntur. 

Technicae Additae Observatae 

fasciculi maligni 3

Multae artes ad perseverantiam, defensionis elusionem, informationum collectionem, communicationem cum copiis imperii et moderaminis, et exfiltrationem adhibitae sunt. 

perseverantia In componentibus malitiosis acquiritur per proprietates persistentiae in programmate maligno binario secundi gradus, sed interdum modus agendi in codice fasciculi invenitur, cum operibus programmatis et mutationibus in registro Windows frequentissimis. 

obfuscation est commune, sed rudi. Pleraque programmata typosquatting (memento "linire"?) Obfuscatione omnino non utuntur; multi vel trivialibus utuntur (codificatione base64/hexadecimali vel cifrationibus substitutionis ut rot13) vel obscuratoribus codicis praesto et minificatione utuntur, quae facile rectā instrumentā revertitur. Soli "squali" veram, pertinacem, obscurationem faciunt, quam difficile retro-ingeniari possunt.

Obfuscatio impetum fortasse occultare debet, sed cur codex in elemento fontis aperti obscurari deberet? Suntne indicia aliquid a conspectu occultandum esse? Multa exempla invenimus fasciculorum non malitiosorum qui obscuratione utuntur ad proprietatem intellectualem protegendam, quod "fonti aperti" repugnat. Obfuscatio ut indicium programmatis malitiosi adhiberi potest, sed non est certa. Difficile etiam est deobfuscare. 

resultare a defensione moderatur rationes simplices. Codicem malitiosum saepe protegitur in conare ... capere Fragmenta quae exceptiones neglegunt, ita activitas abnormalis in actis non ostenditur. Verificatio ambitus (in machina virtuali vel continente currentis) rara est, nisi programmata maligna organizationem vel ambitum specificum petentia.

Alia ars visa ad detectionem vitandam erat binaria in imaginibus et fasciculis PDF occultare (genus steganographiae).

Cum partes malignae frequentissimae sint fures informationis, notitia collectio Est essentiale. Secreta (tesserae, tesserae accessus, claves API, claves cryptographicae) regulariter in fasciculis diarii, variabilibus ambitus, et etiam tabula excerptorum perscrutantur (quod cum Troianis argentariis et furibus cryptographicis videtur). Exfiltratio codicis fontis etiam communis est, cum installatio fasciculi saepe fiat in nodo progressionis ubi repositoria git interna fortasse clonantur. Vidimus fasciculos directoria enumerantes inquisitione repositoria git. Quaerere locos sicut .env, private.pem, settings.py, app.js, vel application.properties satis commune est.

Exfiltratio est alia actio late adhibita. Paucae tantum fasciculi malitiosi destinationem datorum extractorum celare conantur. Canales Telegram et... cuniculi ngrok similes saepe adhibentur. Et multae sunt dominia typice in albo scripta ad exfiltrationem adhibentur

Aliae artes, ut escalatio privilegiorum vel motus lateralis, minus communes erant. 

Popularitatem et Fidem Adipiscendi

Finge praeses technologicum cum re malefica et mortifera iam parata, qui se interrogat: "Quomodo hanc stercus stultis illis incautos fide dignum faciam?" 

Quod interpretatur in modum quo ingressum pro elemento malitioso facere oportet ut multas stellas / furcas (pro popularitate) ostendat, una cum versionibus / problematibus et... pull requests (pro actione). Consilium est popularitatem ficticiam (stellas) et personas dependentes adipisci, et aspectum persuasivum de pertinentia et sustentatione. 

Registrum non verificat utrum contenta in proiecto GitHub et contenta fasciculi congruant.Haec res bene nota est in catena commeatus programmatum. Registra publica sunt voragines ingentes quae omnia quae in eos iaciuntur devorant. Quodlibet repositorium coniungere potes. 

fasciculi maligni 4
Distributio probationum in programmatibus potentialibus programmatum malignorum per hebdomadam a die XXIV ad XXX Iunii anni MMXXIV.

Si fasciculus malitiosus errorem typographicum fasciculi popularis occupat, facile est: tantum repositorium GitHub exstans in manifesto dependentiarum, quod ad fasciculum creandum et in registrum publicandum adhibitum est, refer. Pro fasciculis novis in repositorio GitHub falso, plus ingenii fortasse requirebis, fortasse fasciculos falsos creando. siderum contemplatio/furcatio Rationes GitHub per scripta.

Et si contenta fasciculi tui satis similia repositorii sunt, paucas mutationes bene designatas hic illic inserere potes... Programmata noxia in fasciculum novum similem fasciculo populari qui repositorium exstantis refert, inserere et errores typographicos exspectare. Si quis audet contenta fasciculi "tarball" cum contentis repositorii GitHub comparare, differentiae in punctis injectionis programmatum noxiorum facile praetermitti possunt. Hanc rationem saepe antea vidimus. 

Mechanismus quo pars declarationem inviolabilem de origine, quomodo involucrum constructum sit, ex quibus fontibus, et a quo faciat, gratus esset. Sed haec alia historia est. 

Estne pars X programmata maligna?

Estne (completa) copia datorum fasciculorum malitiosorum? Minime. Vulnerabilitatibus fontis aperti CVE ID assignatum est, sed paucis tantum fasciculis malitiosis (praesertim iis qui in titulis apparent) unum datur. CWE fasciculorum malitiosorum est... CWE-506 (codex malignus inclusus). 

Instrumenta contra programmata maligna usitata (VirusTotal, MalwareBazaar, SOREL-20M…) provisiones specificas pro componentibus malignis non habent. Quod gratum esset!

Sunt exempla datorum investigationis et collectiones datorum ad analysin (paucis ex eis utimur), sed inscriptiones renovantur tantum cum fasciculus malignus notus est, quod saepe nimis sero fit. Si interest te, OpenSSF Sarcinae Malignae bonum initium est.

In proximo nuntio, disseremus quomodo cognoscamus utrum fasciculus datus sit malitiosus. Praemonitio: ita, sunt modi ad componentes malitiosos inspiciendos mature in fenestra expositionis, antequam registrum componentem notum malitiosum removeat.

Nexus externi

In proximo episodio “Protectio Contra Sarcinas Maliciosas Fontis Aperti: Quid (Non) Functionat" De rebus faciendis et prohibendis in securitate fontis aperti disseremus. Plerique periti securitatis conscii intuitiones habent de quomodo hanc minam tractare, sed opiniones falsae abundant. 

Examinabimus cur hae opiniones falsae sint, et quomodo tales opiniones falsae ad popularitatem huius mechanismi impetus et ad periculum ingens quod organizationes patiuntur conferant. Deinde progrediemur ad ea quae operatur, et quae sunt opera et opes adhibitae. 

Praeterea, de evolutione fasciculorum malitiosorum quoad propositum, mechanismum injectionis, et rationes impetus scribemus.

Subsisto tuned!

References

Sarcinae Malignae Fontis Aperti: Problema

Protectio Contra Sarcinas OSS Malignosas: Quid (Non) Functionat

Instrumenta sca-programmata-ad-compositionem-analysim-instrumenta
Pericula programmatum tuorum secundum prioritatem, emendationem, et tutelam constitue.
Rationem tuam gratuitam accipe.
Non credit card requiritur.

Securatio Evolutionis et Traditionis Programmatum Tuorum

cum Xygeni Product Suite