Npm-Paketen - Ustiechend Interview

Npm-Packagen verkleeden sech als guttméisseg UI-Bibliothéiken am Nordkorea sengem "ustiechenden Interview"-Supply-Chain-Attack.

Nei entdeckt béiswëlleg NPM-Pakete ginn als harmlos Frontend-Helfer aus, enthalen awer béiswëllegen verschleierte Code.

D'Sécherheetsfuerschungsteam bei Xygeni festgestallt, datt dës npm-Pakete: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' sinn modifizéiert Derivater vun Bingo-Logger, selwer eng béiswëlleg Fork, déi d'Struktur an d'Dokumentatioun vum populäre Logging-Paket imitéiert Pino fir legitim ze wierken. Dës Deckmantel gëtt benotzt fir d'Vertraue vun den Entwéckler auszenotzen an Downloads unzezéien. A Wierklechkeet enthält d'Codebasis eng net verwandt verschleiert Datei, déi an Node-Ëmfeld leeft. 

Hannergrond vun de Bedrohungsakteuren: D'"Contagious Interview"-Kampagne

d' Ustiechend Interview Campagne ass mam Bedrohungscluster verbonnen, deen als 'UNC4034', déi Verbindungen zu nordkoreanesche Partnerakteuren gemellt huet Lazarus Group or APT38, eng bekannt staatlech gesponsert Grupp, déi mam nordkoreanesche Regime verbonnen ass. D'Bedrohungsakteuren hannert dëser Kampagne hunn eng Geschicht dovun, Entwéckler iwwer Open-Source-Ökosystemer unzegräifen, andeems se ähnlech Paketen verdeelen, déi verstoppte Payloads ausféieren. Schlussendlech klauen se krypto-bezunnen Daten, Quellcode a Login-Umeldungsinformatiounen vun infizéierte Systemer.

d' Taktiken, Techniken a Prozeduren (TTPs), déi an dësen npm-Pakete observéiert ginn, verfollegen datselwecht Muster:

  • Imitéiert legitim kléngend Projetnimm fir vertrauenswierdeg ze wierken.
  • Verstoppte Code an Testdateien an Hëllefsskripter integréieren.
  • Verstoppte Payloads ausféieren, déi sensibel Donnéeën sammelen an se un e Remote Command-and-Control (C2) Server schécken.

Technesch Erkenntnisser: Verdeckte Notzlaaschtanalyse

D'Notzlaascht, déi dobannen fonnt gouf "/test/fixtures/eval/node_modules/test.list' benotzt verschleiert JavaScript (Index/Array String-Sich, kodéiert Blöcken) fir liesbar Strings ze verstoppen an de Kontrollfloss gëtt ausgeféiert soubal de Pak installéiert ass wéinst dem Postinstall-Skript. 'npm Laftest || npm Transpile || npm Laf Skip'bannent dem package.json. 

Eis Analyse huet erginn, datt dës Paketen en adaptivt Stéck Malware enthalen, dat entwéckelt gouf fir tëscht Betribssystemer (Windows, macOS oder Linux) a Benotzerëmfeld ze wiesselen. Eng Fäegkeet, déi op e bewossten Fokus op technesch Benotzer hiweist, déi dacks a verschiddenen Ëmfeld schaffen.

Wann d'Malware sech op engem System installéiert huet, iwwerpréift se seng Ëmgéigend a sammelt Informatiounen. detailléiert Systeminformatiounen sou wéi Numm vum Host, Plattform, doheem directory an System Temp-Dir ier seng Reechwäit op Applikatiounen ausbreet, déi sensibel Donnéeën späicheren, wéi z.B. Browser (Chrome/Brave/Edge/Opera) an digital PortemonnaienEt sicht rekursiv no übleche Plazen fir Browserprofiler, Portemonnaie-Dateien, Schlësselanhänger a vill Dokument-/Dateitypen. Sich Schlësselwierder enthalen Portemonnaie, Begrëffer am Zesummenhang mat Seed a vill Dateiendungen, déi wahrscheinlech Umeldungsinformatiounen oder Geheimnisser enthalen (*.env, *.key, *.wallet, *.json, *.txt, *.doc, etc.Et enthält Ausgrenzungslëschte fir üblech Verzeichnisser, fir offensichtlech Systemdateien ze vermeiden.

D'Payload schreift e lokale Marker/Lockdatei fir méi gläichzäiteg Ausféieren ze verhënneren an schreift seng Donnéeën an temporär OS-Verzeichnisser fir Detektioun ze vermeiden.

Déi verschleiert Notzlaascht enthält och e Kommunikatiounskanal mat engem Remote-Server, deen als Kommando- a Kontrollzentrum funktionéiert. Iwwer dëse Kanal kann et geklaut Informatiounen erausfilteren an weider Instruktioune kréienWärend d'Infrastruktur selwer limitéiert an extra gebaut schéngt, bestätegt hir Existenz d'Intentioun vum Ugräifer, eng persistent Kontroll iwwer infizéiert Systemer ze behalen.

Wann d'Malware sensibel Donnéeën fënnt, bündelt se se a probéiert se op en entfernten Endpunkt eropzelueden, deen op engem Cloud-Server gehost gëtt, andeems se Multipart/Form-Daten benotzen, sou datt geklaut Dateien un Ufroen ugehaange ginn.

Indikatoren fir Kompromësser a Recommandatioune fir d'Mitigatioun

Organisatioune gi geroden, dës béiswëlleg Ofhängegkeeten ze läschen (react-ui-notify, react-tmedia, react-ui-animéiert, react-medias, react-mandes, Bingo-logger) an dës Ëmfeld aktualiséieren fir d'Integritéit ze garantéieren. Systemer, déi eventuell exposéiert gi sinn, sollten all Umeldungsinformatiounen an Zougangstoken direkt rotéiert kréien.

Netzwierkadministrateure sollten den ausgehenden Traffic op dës IP-Adressen limitéieren 23.227.202.24, 131.153.22.25 a rezent Verbindungen op Anomalien iwwerpréiwen. Et ass staark recommandéiert, betraffen Ëmfeld aus verifizéierten, propperen Quellen nei opzebauen, fir eng Neiinfektioun ze vermeiden an d'Integritéit vun der Versuergungskette ze garantéieren.

Breet Kontext

Alles an allem sinn dës Paketen en anert Beispill Wéinst dem neien Niveau vun der Reife bei JavaScript-baséierte Supply-Chain-Attacken kreéieren d'Géigner ëmmer méi ähnlech Paketen, déi Struktur an Dokumentatioun vu vertrauenswürdege Projeten ausléinen, modular Expansioun a besser Techniken adoptéieren, fir d'Detektioun an d'Mitigatioun zu enger Erausfuerderung ze maachen. 

Dës Evolutioun erhéicht d'Wahrscheinlechkeet vun enger zoufälleger Installatioun duerch onerwaart Entwéckler a gëtt Géigner méi déifgräifenden Zougang zu de Bauëmfeld, CI/CD Systemer a Quellcode-Repositories.

Open-Source-Ökosystemer si fir sou Kampagnen zu enger bevorzugter Verdeelungsplattform ginn. Andeems se dat inherent Vertrauen ausnotzen, dat Entwéckler a Community-Pakete leeën, kënnen Attacker mat minimalem Effort an dacks ouni direkt Detektioun oder Konsequenzen an d'Software-Versuergungskette infiltréieren.

Malware Early Warning (MEW) vun Xygeni

Dësen Incident gouf ursprénglech duerch Xygeni identifizéiert. Fréizäiteg Warnung virun Malware System, dat Open-Source-Package-Registrierungen wéi npm, PyPI, Maven kontinuéierlech op béiswëlleg Paketen iwwerwaacht.

Eis Detektiounsmaschinn huet dës Pakete automatesch als verdächteg markéiert wéinst hirer ongewéinlecher Struktur, hirem Postinstallatiounsskript an hirer verschleierter Notzlaascht. Dofir sinn déi béiswëlleg Pakete (react-ui-notify, react-tmedia, react-ui-animates, react-medias, a react-mandes) goufen vun eisem Sécherheetsteam als béiswëlleg bestätegt a goufen un npm gemellt, ier se méi breet adoptéiert konnte ginn.

Wéi Xygeni Early Warning Äre Schutz schützt pipelines

  • Echtzäit BedrohungserkennungScannt all nei oder aktualiséiert Pakett an Ärem Ofhängegkeetsdiagramm a markéiert verdächteg Verhalen wéi OS-Systemuriff, Kommandoausféierung, verschleierte Code, Typosquatting a vill anerer.
  • Direkt AlarmerInforméiert Är Sécherheets- an DevOps-Teams a Slack, Jira oder per E-Mail, soubal eng nei Bedrohung an Ärer Ëmfeld opdaucht.
  • Sanéierung mat engem KlickGeneréiert pull requests déi vulnérabel Ofhängegkeetsversioune vun Äre Projeten ewechhuelen oder ersetzen.
  • Ënnerstëtzte Ökosystemer: Aktuell enthalen si npm, PyPI, Maven a Packagist.
  • Xygeni hëlleft Iech, Attacken an der Supply Chain viraus ze bleiwen, andeems et béiswëlleg Paketen an der fréister Phas erwëscht, ier se Äre Build erreechen.

???? Test Xygeni Malware Early Warning gratis a kuckt wéi séier Dir Bedrohungen aus der Versuergungskette selwer erkennt a neutraliséiere kënnt pipelines.

sca-tools-software-zesummesetzungsanalyse-tools
Prioritäriséiert, behënnert a séchert Är Softwarerisiken
Kritt Äre gratis Kont.
Kee Kreditkaart erfuerderlech.

Séchert Är Softwareentwécklung a Liwwerung

mat der Xygeni Produkt Suite