Impetus Librorum Rationum: exhauritio cryptocrussularum ferramentorum

Impetus Librorum Rationum: exhauritio cryptocrussularum ferramentorum

Haec scriptura impetum in Ledger examinat ut exemplum quomodo hamatis fraudulenta (spear phising) ad impetum in catena subministrationis programmatum (SSC) in instrumentum connect-kit programmatum, quod crumenae hardware societatis utebantur, duxerit, quo facto actor pecuniam saltem $600,000 exhaurire potuit. 

Hic impetus sub finem anni, qui casibus in catena commeatus vexatus est, accidit. In hoc articulo impetum, eius effectum, quomodo tractatus sit, et quae lectiones extrahi possint, analyzamus.

Ledger et usores crumenae eius instrumentariae scopi manifesti sunt sceleratis cyberneticis. Exhauritores crumenae usores Ledger per conatus phishing in front-ends applicationum cryptographicarum oppugnabant, et scelerati coordinatas usorum scire debent ut expeditiones phishing gererent. Ledger habebat... violatio datorum ante Iulium 2023 necnon pars esse Furtum datorum mense Septembri anni 2020 in eorum Shopify mercaturae electronicae, incidentum magni momenti. Nuntius "Nuntius Novus: Conatus ad Tuas Datas Tuendas et Spammarios Persequendos" ostendit quam profundae hae rupturae pervenerint."

Ledger securitatem serio accipere debet (pars magni momenti negotii sui est), cum laboratorio investigationis interno (lacum missus sumtractatio certificatio securitatis instrumentorum, a praemium insectorum Program, nuntii securitatisEt comminatio modelingHactenus bene …

Quomodo impetus factus est

Ledger fraudem per Ledger deprehendit. Instrumentum Coniunctionis DApp Die Iovis XIV Decembris MMXXIII. Hoc instrumentum iniuriae codicem malitiosum intra applicationes decentralizatas (DApps) in Ethereum fundatas, quae Ledger Connect Kit utebantur, iniecit, usores decipiens ut transactiones subscribant quae crumena eorum exhauriunt. 

Fraus cito detecta est et remedium brevi tempore adhibitum est. Interea, pauci usores in impetum inciderunt et transactiones subscripserunt, quae crumena eorum exhauriebant.

Impetus coepit cum olim operarius apud Ledger victima impetus phishing factus est, qui per tesseram sessionis ad rationem eius NPM aditum nactus est. Aggressores versiones malignas tesserae divulgaverunt.  @ledgerhq/connect-kit (1.1.5, 1.1.6 et 1.1.7, nunc remotae). Aggressores codicem arbitrarium cum eodem gradu permissionum ac applicatio crumenae electronicae currere poterant: aggressores pecunias usorum statim sine interactione exhaurire, nexus numerosos phishing distribuere ad usores decipiendos, vel metum usorum exploitare eos persuadendo ut bona ad novum locum transferant, quod iacturam bonorum propter crumenae falsae receptam efficere potest.

Interfacies crumenae (dApps) typice utebantur coniunctio-instrumentorum-onerator fasciculum ex Ledger ad Connect Kit tempore executionis ex CDN JavaScript (jsDelivr) onerandum. Infeliciter, URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 non exactam versionem (1.1.4 eo tempore) fixabat, itaque cum versiones malignae immissae sunt, a CDN servitae (et reconditae) sunt. Nec ulla summa probationis adhibita est ad confirmandum fontem e CDN receptum revera expectatum esse (quod adhibendum est cum codex e CDN distribuitur). Hoc schema summae probationis fundatum nominatur Integritas Subresource (SRI).

Probabiliter codex iniectus notitias transactionum manipulavit, usores ad confirmandas solutiones manipulatas decipiens. Exempli gratia, usor solutionem symbolicam ad functiones applicationis activandas probans, fortasse approbationem solutionis ad inscriptionem piratae vidit. Quantumvis secura sit crumena electronica, pecunia exhausta est. 

Inventio et Investigatio

Varii usores nuntios in X (sive Twitter) mittere coeperunt, qui dixerunt Zapper interfaciem "interceptam" esse. Laus Mathaeo Lilley, CTO negotiatoris cryptographici Sushi, tribuitur, qui primus monuit... Post "connectorem web3 vulgo adhibitum" violatum esse. Postea indicavit LedgerHQ/connect-kit ut bibliotheca vitiata, et primam aestimationem, paulo aspere, dedit:

Usor 0xViva tesseram in repositorio proiecti GitHub aperuit: [URGENS] Hoc repositorium versionem noxia fasciculi npm @ledgerhq/connect-kit, 1.1.7 adhibet..

Die XV Decembris anni MMXXIII, forma securitatis blockchain SlowMost edidit... nuntius analysis plena de versionibus malignis singula dans. 

Cassidile Ledger non laesum est, sed solum Ledger Connect Kit. Attamen, cum multae applicationes illa bibliotheca utantur, ut SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash, etc., latitudo impetus magna erat. Secundum... bittrace.io, quaedam victimae, panico perterritae, bona ad novum locum transferre conatae sunt, sed applicationem crumenae falsae detraxerunt! 

Eodem ipso die, Jameson Lopp accurate Tweeted de vitiis quae impetum prosperum reddiderunt:

Quomodo casus tractatus est

Praefectus societatis The Ledger, Pascal Gauthier, eodem die impetus edidit... epistula declarationis Plura de casu dans, quod certe bonum est: Caput in arena abscondere sicut struthionis pessima via est tractandi quemvis casum securitatis cyberneticae. 

Structura epistulae est curiosa: Statim agnovit existentiam versionum malitiosarum bibliothecae pecunias exhaurientium, quod bonum est (negare realitatem est absurdum):

"Hodie vitium in Ledger Connect Kit, bibliotheca Javascript quae bullam implementat quae usoribus permittit ut machinas suas Ledger cum DApps (situs interretiales crumenae connexis) tertiarum partium coniungant, experti sumus."

Hoc facinus ortum est ex impetu hamatis quodam quondam operario facto, quo facto malefico actori permisit ut fasciculum malitiosum in NPMJS Ledger (gestorem fasciculorum pro codice Javascript inter applicationes communicato) imponeret.

Celeriter, una cum socio nostro WalletConnect, laboravimus ut hanc fraudem corrigeremus, NPMJS renovantes ut codicem malignum intra quadraginta minuta a detectione removerent et deactivarent. Hoc bonum exemplum est industriae celeriter una laborantis ad provocationes securitatis tractandas. 

Quid? Priori operario cum iure edendi nonne testimonia sua in NPM revocata sunt?

Praeses deinde enumeravit moderamina securitatis constituta, sed significavit aliquid debile esse in accessu NPM:

"Nunc, cur hoc acciderit, quomodo rationes nostras securitatis emendabimus ad hoc periculum specificum in futuro mitigandum, et commendationem nostram cum industria communicare velim, ut simul fortiores esse possimus."

quod standard Mos apud Ledger est neminem singularem codicem sine recognitione plurium partium divulgare posse. Habemus validas moderationes accessus, recognitiones internas, et signaturas multiplices codicis cum ad plerasque partes progressionis nostrae venit. Hoc fit in 99% systematum nostrorum internorum. Cuiuslibet operarii qui societatem relinquit, accessus eius ab omni systemate Ledger revocatur.

Hoc infelix casus singularis fuit. Est admonitio securitatem non esse staticam, et Ledger systemata et processus securitatis continuo emendare debere. In hac area, Ledger validiores moderamina securitatis instituet, nostram structuram connectens. pipeline quod stricte instituit software supply chain security ad canalem distributionis NPM."

Bene, videbatur rationem NPM cum permissione novas bibliothecae versiones edendi minus strictas moderationes securitatis habere quam aliae partes infrastructurae programmatum suorum. Casus singularis ob infortunium?

Finis epistulae est magis standard pars colloquii cum auctoritatibus, "declaratio sub imperio", et veniae:

"Ledger cum auctoritatibus collaboravit et omnia quae possumus facit ut adiuvet dum haec investigatio evolvitur. Ledger usores affectos adiuvabit ut hunc malefactorem inveniant, eos ad iustitiam adducant, pecunias indagent, et cum vigilibus collaborabit ut bona furata a pirata informatico recuperent. Res quae hodie pro singulis affectis evenerunt vehementer dolemus." 

"Res iam sub potestate est et periculum praeteriit. Intellegimus metum quem hoc in communitate et latiori oecosystemate effecit."

Epistula adiungit seriem temporum, quae utilissima est ut usores intellegant quomodo casus detectus sit, quae actiones specificae continendi et remediandi susceptae sint, et quomodo damnum in usores affectos recuperabitur / compensabitur. Haec pars maxime ad nummos pertinet:

"Hodie mane hora Centrali Europaea, quidam ex operariis Ledger victima impetus phishing factus est, qui aditum ad rationem suam NPMJS nactus est. Impetrator versionem noxialem Ledger Connect Kit divulgavit (versiones 1.1.5, 1.1.6, et 1.1.7 afficiens). Hic codex noxius proiectum WalletConnect improbum adhibuit ad pecunias ad crumena piratae electronici dirigendas." Manus technologicae et securitatis Ledger admonitae sunt et remedium intra quadraginta minuta, postquam Ledger rem animadvertit, institutum est. Fasciculus malignus per quinque horas circiter vixit, sed credimus spatium temporis quo pecunia exhausta est ad minus quam duas horas limitatum fuisse.Ledger cum WalletConnect collaboravit, qui celeriter proiectum improbum inactivavit. Genuina et verificata Ledger Connect Kit versio 1.1.8 nunc propagatur et tuto adhiberi potest.

Fabricatoribus qui codicem Ledger Connect Kit evolvunt et cum eo agunt: turma evolutionis connect-kit in proiecto NPM nunc sola legendi potest et fasciculum NPM directe propter rationes salutis promovere non potest. Secreta interne rotavimus ut in GitHub Ledger publicarentur. Fabricatores, iterum quaeso verificate vos recentissima versione, 1.1.8, uti.

Ledger, una cum WalletConnect et socii nostri, inscriptionem crumenae malefici actoris rettulerunt. Inscriptio nunc visibilis est in Chainalysis. tether USDT actoris mali congelatum est.

Secundum hoc, contentio celeris fuit, cum improbum WalletConnect inceptum ad pecunias rediregendas celeriter inactivatum sit. Sed etiam cum hoc, nonnullae crumenae exhaustae sunt.

Consequentiae: Quomodo Industria Reagit

Quidam usores iram erga Ledger expresserunt quod compromissionem impedire non potuisset, alii autem de periculis fiduciae in bibliothecas tertiarum partium monuerunt.

Industria securitatis cyberneticae locum proprium in nummis digitalibus (cybercoin) habet. Expeditiones exhauriendi crumenae (vel "scam-as-a-Service") notae sunt, quae imprimis situs phishing utuntur ad usores finales decipiendos. Solita negotiatio SaaS (Scam-as-a-Service) actores speciales ad exhauriendum crumenae habet, sicut venditores fraudis. Inferno Drainer quod cessationem operationum nuntiatam mense Novembri anni 2023. Hoc vexillum falsum esse videtur, secundum actionem recentem in Dune visam. @scamsnifferRatio quam sequuntur hoc nuntio Group-IB explicata est:

Modus operandi apud Inferno Drainer. Fons: Vale Inferno Drainer? (…), a Group-IB.
Impetus Librorum Rationum: exhauritio cryptocrussularum ferramentorum

Quidam analystae indicia dederunt de causis quae impetum fieri non potuerunt. Hoc commentarium ab usore brianddk scriptum In tessera in repositorio proiecti nobis perspicuitatem de causa principali praebet: 

Impetus Librorum Rationum: exhauritio cryptocrussularum ferramentorum

A commentarium ab alio usore, HenryQW, ad secundam rem indicavit quae versiones noxias per CDN propagari poterat:

Nimis mane est videre incepta diuturna ad faciendas partes primas crumenae cryptographicae robustiores contra impetus phishing. Videtur requirere observationem ad... standard simile ei quod PA-DSS Quod pro venditoribus programmatum applicationum solucionum facit, in industria cryptographica gratum esse posset.

Et Nunc, Lectiones Didicitae!

Mirum est quomodo crumena electronica, exemplum securitatis cryptographicae, violatum est simpliciter per furtum accessus ad credentiales NPM "prioris operarii" in Ledger (probabiliter nomen usoris/tessera sine protectione 2FA, vel tessera accessus). Hoc incidentum insigniter admonet te, cum sub igne sis, infrastructuram programmatum tuarum eadem cura protegi debere qua programmata vel ferramenta tua.

Pleraque impetus in catenam commeatus programmatum incipiunt ratione interna (saepe pro fabricatore vel ingeniario Devops) violanda. Deinde impetus vel lateraliter moventur ad systemata interna in infrastructura programmatum violanda, ut... CI/CD systema vel instrumenta distributionis, vel logicam noxialem repositoriis codicis fontis addere possunt, quod detegi posset si recta mutationum tractatio cum protectione ramorum et recensionibus codicis instituatur. Sed impetratores non tam profunde ire debent cum scopus est bibliotheca popularis in registro publico edita, praesertim si ad credentiales publicationis (scribendi) accedere possunt. Et hoc est quod in hoc impetu accidit. 

2FA authenticas, praesertim elementis robustis ut clavibus securitatis utens, periculum operationibus interactivis limitat. Nam CI/CD pipelines, tesserae accessus cum accessu limitato repositae ut CI/CD Secretum via usitata est (et tessera accessus non divulganda est). Infeliciter, videtur operarius validam 2FA configurationem non habuisse. NPM permittit. organizationes ad 2FA exsequendum (sed hoc est facultativum, non praedefinitum), quod fortasse est quod Ledger habere debet. Et noli oblivisci aptum addere revocatio credentialum rationes pro prioribus operariis, praesertim cum aditus ad opes tam criticas quam ambitus NPM ab organizatione possessus.

Versionem figere Pro dependentiis cum mutationibus versionum recensitarum, usus est qui propagationem dependentiarum malitiosarum mitigat. In contextu casus Ledger, versiones bibliothecae quas... coniunctio-instrumentorum-onerator quod ex CDN sumptum est, debuit esse fixum, et "noli credere quidquid CDN iacit". Habens verificatio summae probationis Exempli gratia, per SRI (vel etiam schema subscriptionis digitalis fontem quoque authentificans) adhibendum est cum ex CDN ad codicem dynamicum onerandum extrahitur.  

Reliqua fabula est.

In expeditionibus phishing usitatioribus ad usores crumenae directas, quaestio est: Quid facit utentes in laqueos a sceleratis positos incidere et transactiones confirmare quas numquam facere voluerunt? Situs phishing in hoc campo bene designati et persuasivi sunt, imitantes populares crypto notas; et etiam tesseras gratuitas offerunt. NFTs cudendis et alia praemia. Vitare ne usores in tales laqueos incidant est problema quod solutionem quaerit.

Et ne obliviscamur relata cryptopiratica Impetus, minae generaliores, ubi adversarii infrastructuras nubium occupant ut fossores pro cryptopecuniis, saepe pro nummis secretis sicut Monero XMR et Zcash, cum historiis transactionum occultis, currant. Cryptojacking pertinet quia QUAMLIBET organizationem afficere potest, et quamvis lucrum pro aggressore parvum esse possit, sumptus pro victima magnum esse possit (Sysdig memoratum in...). huius fama ut sumptus $53 pro victima organizatione pro unoquoque dollaro ab aggressore effosso requiratur).

References

Explora Proprietates Xygeni!
Vide Demonstrationem Nostram Per Videos
Instrumenta sca-programmata-ad-compositionem-analysim-instrumenta
Pericula programmatum tuorum secundum prioritatem, emendationem, et tutelam constitue.
Rationem tuam gratuitam accipe.
Non credit card requiritur.

Securatio Evolutionis et Traditionis Programmatum Tuorum

cum Xygeni Product Suite