ແພັກເກດທີ່ເປັນອັນຕະລາຍ 5

ການວິພາກຂອງແພັກເກດທີ່ເປັນອັນຕະລາຍ: ແນວໂນ້ມແມ່ນຫຍັງ?

ໃນຕອນກ່ອນໜ້ານີ້, ແພັກເກດອັນຕະລາຍແບບເປີດ: ບັນຫາພວກເຮົາໄດ້ສົນທະນາກັນວ່າເປັນຫຍັງຜູ້ກໍ່ໄພຂົ່ມຂູ່ຈຶ່ງເປັນແນວນັ້ນ ມີຄວາມກະຕືລືລົ້ນກ່ຽວກັບການເຜີຍແຜ່ອົງປະກອບທີ່ເປັນອັນຕະລາຍໃໝ່ ຫຼື ການສັກຢາມັນແວໃນລຸ້ນລ້າສຸດຂອງອົງປະກອບທີ່ມີຢູ່ແລ້ວ: ໂຄງສ້າງພື້ນຖານແຫຼ່ງເປີດອະນຸຍາດໃຫ້ທຸກຄົນສ້າງບັນຊີຊົ່ວຄາວໄດ້ຈາກທຸກບ່ອນ ໃນການລົງທະບຽນອົງປະກອບ (ເຊັ່ນ NPM, PyPI, Docker Hub ຫຼື Visual Studio Marketplace) ຫຼື ແພລດຟອມການພັດທະນາຮ່ວມມື (ເຊັ່ນ GitHub). ບໍ່ມີຄ່າໃຊ້ຈ່າຍ, ແລະ ມີໂອກາດຫຼາຍຢ່າງສຳລັບການນຳໃຊ້ຄວາມໄວ້ວາງໃຈເກີນທີ່ທີມງານຊອບແວມີຕໍ່ອົງປະກອບພາກສ່ວນທີສາມຕາມປະເພນີ. 

ຄວາມບໍ່ສົມດຸນລະຫວ່າງຄວາມງ່າຍທີ່ຜູ້ໂຈມຕີສາມາດແຈກຢາຍມັນແວໂດຍໃຊ້ໂຄງສ້າງພື້ນຖານທີ່ມີຢູ່ສຳລັບແຫຼ່ງເປີດ, ແລະມັນຍາກປານໃດສຳລັບອົງກອນທີ່ພັດທະນາຊອບແວ (ທຸກຄົນ?) ທີ່ຈະຫຼີກລ່ຽງການຕິດເຊື້ອມັນແວ (ແລະສົ່ງມັນແວໃນຊອບແວທີ່ພວກເຂົາແຈກຢາຍໃຫ້ຄົນອື່ນ), ໄດ້ນຳໄປສູ່ເຄື່ອງໝາຍຂອງແພັກເກດທີ່ເປັນອັນຕະລາຍເກືອບຮອດໜຶ່ງສ່ວນສີ່ລ້ານໃນປີກາຍນີ້. 

ນີ້ແມ່ນບັນຫາທີ່ມີຂະໜາດໃຫຍ່ຫຼວງທີ່ບໍ່ມີອົງກອນໃດສາມາດແກ້ໄຂໄດ້, ແລະຊຸມຊົນກຳລັງຢູ່ໃນຂະບວນການປັບປຸງຂະບວນການແຫຼ່ງເປີດກ່ຽວກັບຄວາມໄວ້ວາງໃຈ, ຫຼັກການຄວາມປອດໄພຕາມຄ່າເລີ່ມຕົ້ນ ແລະ ຫຼັກການຄວາມປອດໄພຕາມການອອກແບບ, ແລະວົງຈອນຊີວິດຂອງອົງປະກອບຕ່າງໆ. ພວກເຮົາຈະພິຈາລະນາແນວຄວາມຄິດດັ່ງກ່າວໃນຕອນຕໍ່ໄປ. ການປົກປ້ອງຈາກແພັກເກດອັນຕະລາຍແບບເປີດ: ສິ່ງທີ່ (ບໍ່ໄດ້ຜົນ).

ຈື່ໄວ້ວ່າພວກເຮົາກຳລັງເວົ້າກ່ຽວກັບອົງປະກອບຊອບແວທີ່ສ່ວນຫຼາຍແລ້ວສອດຄ່ອງກັບ ຊຸດຊອບແວ: ອົງປະກອບທີ່ສາມາດນຳມາໃຊ້ຄືນໄດ້ຖືກບັນຈຸໄວ້ເພື່ອໃຫ້ພວກມັນສາມາດຖືກອ້າງອີງເປັນການເພິ່ງພາອາໄສໃນລາຍການຊອບແວ, ແລະຕິດຕັ້ງດ້ວຍຕົວຈັດການແພັກເກດ ຫຼື ເຄື່ອງມືສ້າງ. ກະລຸນາຮັບຊາບວ່າກໍລະນີນີ້ສາມາດຂະຫຍາຍອອກໄປເພື່ອລວມເອົາສາທາລະນະ ຮູບພາບຕູ້ຄອນເທນເນີ (ໃຊ້ໂດຍເວລາແລ່ນຂອງຕູ້ຄອນເທນເນີ ແລະ ແພລດຟອມການອໍເຄສເຕຣຊັນ ເຊັ່ນ Kubernetes), ແລະ ສ່ວນຂະຫຍາຍເຄື່ອງມືຊອບແວ (ສຳລັບການກໍ່ສ້າງ, ລະບົບອັດຕະໂນມັດ, ແລະ ການນຳໃຊ້). 

ໃນທີ່ນີ້ພວກເຮົາວິເຄາະວິທີການນີ້ ກົນລະຍຸດການໂຈມຕີໂດຍອີງໃສ່ອົງປະກອບທີ່ເປັນອັນຕະລາຍ ເຮັດວຽກໄດ້, ອີງຕາມຕົວຢ່າງທີ່ຜ່ານມາ ແລະ ສິ່ງທີ່ພວກເຮົາໄດ້ເຫັນໃນແພລດຟອມຂອງພວກເຮົາສຳລັບ Malware Early Warning (MEW). ພວກເຮົາຈະແຍກສ່ວນປະກອບທີ່ເປັນອັນຕະລາຍໃນຫຼາຍມິຕິ: 

(1) ວິທີການທີ່ເລືອກສຳລັບການແຈກຢາຍ (ລີຈິດສະຕິກທີ່ໃຊ້ໃນ, ໃນອົງປະກອບໃໝ່ ຫຼື ທີ່ມີຢູ່ແລ້ວ, ແລະ ເຕັກນິກທີ່ໃຊ້ສຳລັບການຕິດເຊື້ອລຸ້ນອົງປະກອບທີ່ເຜີຍແຜ່), (2) ວິທີການເປີດໃຊ້ ຫຼື ກະຕຸ້ນມັນແວ, (3) ພຶດຕິກຳທີ່ເປັນອັນຕະລາຍ ເຊັ່ນ: ການກະທຳທີ່ເປັນອັນຕະລາຍອັນໃດທີ່ສັງເກດເຫັນ ແລະ ແຮງຈູງໃຈຂອງຜູ້ໂຈມຕີແມ່ນຫຍັງ, (4) ເຕັກນິກໃດທີ່ພົບເລື້ອຍສຳລັບການປິດບັງ, ການຊ່ອນເພື່ອບໍ່ໃຫ້ໃຜສັງເກດເຫັນ, ການເຄື່ອນໄຫວທາງຂ້າງ, ການສື່ສານກັບໂຮດຄວບຄຸມ (C2), ແລະອື່ນໆ; ແລະ (5) ເຕັກນິກສຳລັບການໄດ້ຮັບຄວາມນິຍົມ ແລະ ຄວາມໄວ້ວາງໃຈທີ່ພຽງພໍ ເພື່ອໃຫ້ຜູ້ເຄາະຮ້າຍຕິດຕັ້ງອົງປະກອບດັ່ງກ່າວ.

ກົນໄກການແຈກຢາຍທີ່ເລືອກ

ພວກເຮົາສັງເກດເຫັນ “ສິ່ງລົບກວນພື້ນຫລັງ"ຂອງແພັກເກດທີ່ເປັນອັນຕະລາຍທີ່ບໍ່ມີຄວາມສັບສົນໂດຍໃຊ້ typosquatting ເພື່ອຫຼອກລວງນັກພັດທະນາທີ່ບໍ່ລະມັດລະວັງທີ່ມີການພິມຜິດໃນຊື່ແພັກເກດຍ້ອນການເພິ່ງພາອາໄສຂອງເຂົາເຈົ້າ. ແພັກເກດທີ່ນິຍົມຫຼາຍອັນໄດ້ຮັບແພັກເກດທີ່ມີຊື່ຄ້າຍຄືກັນທີ່ມີການພິມຜິດ, ໂດຍຄາດຫວັງວ່າພວກມັນຈະຫຼອກລວງນັກພັດທະນາບາງຄົນທີ່ບໍ່ລະມັດລະວັງ. 

ພວກເຂົາໃຊ້ບັນຊີຊົ່ວຄາວ, ເຜີຍແຜ່ກຸ່ມແພັກເກດ typosquat, ສ້າງອີກກຸ່ມໜຶ່ງ, ແລະ ເຜີຍແຜ່ກຸ່ມອື່ນ... ໂດຍການໃຊ້ລະບົບອັດຕະໂນມັດ ແລະ ຄວາມສະຫຼາດບາງຢ່າງ ພວກເຂົາສາມາດໄດ້ຮັບຄວາມຊັບຊ້ອນບາງຢ່າງ, ແຕ່ໂດຍປົກກະຕິແລ້ວພວກມັນຂ້ອນຂ້າງບໍ່ສຳຄັນ. ພວກເຮົາເອີ້ນພວກມັນພາຍໃນວ່າ "anchovies". ການລັກຂໍ້ມູນປະຈຳຕົວແມ່ນເປົ້າໝາຍຫຼັກ, ແຕ່ບາງຄັ້ງພວກເຮົາພົບວ່າ spyware ເຈາະເຂົ້າລະຫັດແຫຼ່ງຂໍ້ມູນ ຫຼື ຂໍ້ມູນທີ່ລະອຽດອ່ອນເຊັ່ນ: ຂໍ້ມູນສ່ວນຕົວທີ່ສາມາດລະບຸຕົວຕົນໄດ້ (PII), ການຈັບພາບຄລິບບອດ, ແລະ ຄວາມບໍ່ໝັ້ນໃຈອື່ນໆ."

ເມື່ອອອກມາຈາກສີຟ້າແລ້ວ ພວກເຮົາເຫັນອົງປະກອບທີ່ເປັນອັນຕະລາຍທີ່ຊັບຊ້ອນກວ່າ, ຄື "ປາສະຫຼາມ". ຊົນເຜົ່າສ່ວນໜ້ອຍແມ່ນແນໃສ່ກຸ່ມ ຫຼື ອົງກອນສະເພາະ, ໂດຍປົກກະຕິແລ້ວແມ່ນຕົວດູດເງິນດິຈິຕອນ ຫຼື ເວັບສະກິມເມີທີ່ຖືກເປີດໃຊ້ງານຢ່າງມີເງື່ອນໄຂ, ບາງທີອາດຈະປະຕິບັດຕາມວິທີການທີ່ເຫັນໃນ ເຫດການກະແສເຫດການ ຂອງການຖອດລະຫັດ payload ການໂຈມຕີເທົ່ານັ້ນເມື່ອແພັກເກດຖືກອ້າງອີງຈາກແພັກເກດເປົ້າໝາຍ. 

ກົນໄກການແຈກຢາຍໄດ້ຖືກວິເຄາະໃນເອກະສານທີ່ດີເລີດ ແລະ ປະຈຸບັນເປັນແບບຄລາສສິກ, “ຊຸດມີດຂອງ Backstabber: ການທົບທວນຄືນການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວແຫຼ່ງເປີດ", ເຊິ່ງຕ້ອງອ່ານ. ແນ່ນອນທ່ານເຄີຍເຫັນຕາຕະລາງທີ່ດີນີ້ມາກ່ອນ: 

ແພັກເກດທີ່ເປັນອັນຕະລາຍ

ທຸກຊ່ອງທາງໄດ້ຖືກຄົ້ນຫາ, ລວມທັງແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ມີຢູ່ແລ້ວ; ສົ່ງຜົນກະທົບຕໍ່ລະຫັດແຫຼ່ງຂໍ້ມູນ, ລະບົບການສ້າງ, ຫຼື ອົງປະກອບທີ່ແພັກເກດເອງ; ການໃຊ້ຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລັກ ຫຼື ວິສະວະກຳສັງຄົມ; ການລັກລອບບັນຊີ ແລະ ບ່ອນເກັບມ້ຽນທີ່ຖືກປະຖິ້ມ ຫຼື ການວາງຢາພິດໃສ່ບັນຊີ ແລະ ບ່ອນເກັບມ້ຽນທີ່ຮັກສາໄວ້. ການໂຈມຕີບາງຢ່າງໄດ້ຮັບຊື່ (typosquatting, ຄວາມສັບສົນຂອງການເພິ່ງພາອາໄສ, ຄວາມສັບສົນທີ່ສະແດງອອກ, ການຖອດລະຫັດຄືນໃໝ່. ແລະອື່ນໆ) ແລະໄດ້ຖືກປຶກສາຫາລືຢູ່ບ່ອນອື່ນແລ້ວ. 

ຈະເປັນແນວໃດກ່ຽວກັບທະບຽນທີ່ຖືກເລືອກ?

NPM ຍັງຄົງນຳໜ້າໃນຈຳນວນແພັກເກດທີ່ເປັນອັນຕະລາຍທັງໝົດ, ແຕ່ພວກເຮົາໄດ້ເຫັນການເພີ່ມຂຶ້ນຢ່າງໄວວາໃນປີນີ້ໃນ PyPI. Python ເປັນລະບົບນິເວດທີ່ນິຍົມສຳລັບວິທະຍາສາດຂໍ້ມູນ ແລະ ການຮຽນຮູ້ຂອງເຄື່ອງຈັກ. ໃນຄວາມເປັນຈິງ, ຄວາມໜາແໜ້ນຂອງມັລແວຣ໌ໃນປັດຈຸບັນສູງກວ່າໃນ PyPI ກ່ວາໃນ NPM. 

ວິທີການກະຕຸ້ນມັນແວ

ແພັກເກັດທີ່ເປັນອັນຕະລາຍຈະຖືກກະຕຸ້ນໃນລະຫວ່າງການຕິດຕັ້ງພຽງແຕ່ 4 ໃນ 10 ກໍລະນີເທົ່ານັ້ນ (ໃນຊຸມປີມໍ່ໆມານີ້ມັນເກືອບ 6 ໃນ 10). ສ່ວນທີ່ເຫຼືອມີພຶດຕິກຳທີ່ເປັນອັນຕະລາຍໃນເວລາແລ່ນ, ໂດຍມີ 1 ໃນ 100 ກໍລະນີຖືກກະຕຸ້ນໃນຂະນະທີ່ແລ່ນການທົດສອບ. ສັດຕູເບິ່ງຄືວ່າຮູ້ວ່າການປະຕິບັດສະຄຣິບຕິດຕັ້ງທີ່ບໍ່ສາມາດຄວບຄຸມໄດ້ຖືກປິດໃຊ້ງານໃນຫຼາຍໆບ່ອນ.

ພວກຄົນບໍ່ດີກຳລັງໄດ້ຮັບຫຍັງ?

ພວກເຮົາຈະລະບຸໝວດໝູ່ພຶດຕິກຳທີ່ເປັນອັນຕະລາຍ, ໂດຍມີຄວາມນິຍົມຫຼາຍທີ່ສຸດກ່ອນ. ກະລຸນາຮັບຊາບວ່າຜົນກະທົບອາດຈະແຕກຕ່າງກັນຫຼາຍ: ກ wiper ເປັນການທຳລາຍທີ່ແຂງກະດ້າງ, ແຕ່ມັນບໍ່ແມ່ນເລື່ອງທຳມະດາ ແລະ ພົບພຽງແຕ່ໃນບາງກໍລະນີເທົ່ານັ້ນ, ທີ່ກ່ຽວຂ້ອງກັບການໂຄສະນາສົງຄາມທາງອິນເຕີເນັດແບບເປົ້າໝາຍ ຫຼື ການແຮັກທີ່ໂຫດຮ້າຍ. ໝວດໝູ່ຕໍ່ໄປນີ້ແມ່ນຂ້ອນຂ້າງພົບເລື້ອຍ:

  • InfoStealer / Credentials Drainerການໂຈມຕີທີ່ບໍ່ຊັບຊ້ອນຫຼາຍກວ່າ 90% ແມ່ນການໂຈມຕີແບບລັກຂະໂມຍທີ່ພົບເລື້ອຍທີ່ສຸດ ເຊິ່ງສ່ວນໃຫຍ່ແມ່ນຊອກຫາຂໍ້ມູນປະຈຳຕົວເຊັ່ນ: ລະຫັດຜ່ານ, ໂທເຄັນການເຂົ້າເຖິງ, ລະຫັດ API, ແລະລະຫັດສ່ວນຕົວ (ສຳລັບ SSH ແລະອື່ນໆ). ມັນອາດຈະງ່າຍທີ່ສຸດໃນການຂຽນ (ພ້ອມກັບຕົວເຊັດຂໍ້ມູນ?). ພວກເຂົາລະບຸໄຟລ໌/ໄດເລກະທໍລີທີ່ຮູ້ຈັກ ແລະແຫຼ່ງຂໍ້ມູນອື່ນໆ (ເຊັ່ນ: ລະຫັດທະບຽນ), ຫຸ້ມຫໍ່ເນື້ອຫາ, ແລະສົ່ງຂໍ້ມູນນັ້ນໄປຫາເຊີບເວີ C2. ແນວຄວາມຄິດແມ່ນງ່າຍດາຍ: "ຂ້ອຍເຜີຍແຜ່ຕົວລັກຂະໂມຍສຳລັບຂໍ້ມູນປະຈຳຕົວແບບ phishing, ສະນັ້ນຂ້ອຍສາມາດໃຊ້ຂໍ້ມູນປະຈຳຕົວເພື່ອເປີດການໂຈມຕີໂດຍກົງໃນພາຍຫຼັງ". 

ເຄືອຂ່າຍ C2 ທີ່ສັງເກດເຫັນມັກຈະລາຄາຖືກ ແລະ ເປື້ອນ, ຄືກັບຊ່ອງທາງ Telegram ຫຼື ເຄື່ອງມືຂຸດອຸໂມງຄ້າຍຄືງຣົກ (ມັກຈະຢູ່ໃນຮູບແບບຂອງ reverse proxies ທີ່ເປີດເຜີຍຜ່ານ VPN egress IPs). ມີຄວາມເປັນໄປໄດ້ຫຼາຍຮ້ອຍ (!), ໂດຍມີຫຼາຍໂຄງການ GitHub ພາຍໃຕ້ ຫົວຂໍ້ການລັກລະຫັດຜ່ານຄວາມຊ່ຽວຊານເຊັ່ນ: keyloggers ແມ່ນຫາຍາກສຳລັບແພັກເກດທີ່ເປັນອັນຕະລາຍ ແລະ ຮູບພາບ container, ແຕ່ມີເລື້ອຍໆໃນສ່ວນຂະຫຍາຍເຄື່ອງມື, ບ່ອນທີ່ຄາດວ່າຈະມີການໂຕ້ຕອບຂອງຜູ້ໃຊ້.

  • ເຄື່ອງມືດຣອບເປີ / ເຄື່ອງມືດາວໂຫຼດ. ເປັນອັນດັບສອງໃນຄວາມນິຍົມ, ໂດຍປົກກະຕິແລ້ວຈະມາເປັນອັນດັບໜຶ່ງໃນການໂຈມຕີຫຼາຍຂັ້ນຕອນ. ຫຼາຍກວ່າໜຶ່ງໃນສາມຂອງອົງປະກອບທີ່ເປັນອັນຕະລາຍມີ droppers (ຖ້າ payload ທີ່ເປັນອັນຕະລາຍມາລວມຢູ່ໃນແພັກເກດ) ຫຼື downloaders (payload ຖືກດາວໂຫຼດມາຈາກຈຸດສິ້ນສຸດພາຍໃຕ້ການຄວບຄຸມຂອງຜູ້ໂຈມຕີ). payload ມັກຈະເປັນຕົວແປມັລແວຣ໌ໄບນາຣີທີ່ຮູ້ຈັກ, ແລະມັນຖືກແລ່ນ ແລະ ບາງຄັ້ງຍັງຄົງຢູ່, ສຳລັບການຕິດຕັ້ງ backdoors, spyware, crypto drainers, ແລະ ກໍລະນີການນຳໃຊ້ອື່ນໆ. payload ທີ່ດາວໂຫຼດ ຫຼື ນຳໃຊ້ເລີ່ມການໂຈມຕີໄລຍະທີສອງດ້ວຍພະລັງງານທັງໝົດທີ່ໄດ້ຮັບຈາກໄບນາຣີມັລແວຣ໌ທີ່ມີຢູ່ແລ້ວ. ໄບນາຣີສາມາດແຈກຢາຍພາຍໃນແພັກເກດ, ມັກຈະປອມຕົວເປັນຮູບພາບ ຫຼື ປະເພດໄຟລ໌ທີ່ບໍ່ເປັນອັນຕະລາຍ, ເພື່ອຫຼີກເວັ້ນການກວດພົບໃນຂະນະທີ່ເຊື່ອມຕໍ່ກັບເວັບໄຊທ໌ທີ່ບໍ່ຄາດຄິດ. 
  • ຜູ້ລັກ/ຂຸດຄົ້ນເງິນດິຈິຕອນຄູ່ແຂ່ງທີ່ມີແຮງຈູງໃຈທາງດ້ານການເງິນເຕັມໃຈທີ່ຈະໃຊ້ຊັບສິນຄລາວຂອງທ່ານສໍາລັບການດໍາເນີນການ cryptominers (ພວກເຂົາຍັງກວດພົບວ່າພວກເຂົາກໍາລັງດໍາເນີນການຢູ່ໃນ cloud VM). ພວກເຂົາບໍ່ສົນໃຈກ່ຽວກັບ ອັດຕາສ່ວນກຳໄລຕ່ຳ 1 ໂດລາ ສຳລັບທຸກໆ 53 ໂດລາ ທີ່ຮຽກເກັບຈາກຜູ້ເຄາະຮ້າຍ ສຳລັບໂຄງສ້າງພື້ນຖານຄລາວທີ່ຖືກລັກ. ຜູ້ເຄາະຮ້າຍອາດຈະບໍ່ຮູ້ເລື່ອງນີ້ຈົນກວ່າເຂົາເຈົ້າຈະໄດ້ຮັບໃບບິນທີ່ບໍ່ຄາດຄິດ. ໂຊກດີ, ສິ່ງນີ້ເກີດຂຶ້ນແລະຫາຍໄປ. Cryptojacking ບາງຄັ້ງຄາວແຄມເປນໃນແພັກເກດທີ່ເປັນອັນຕະລາຍຈະປາກົດຂຶ້ນແລະຫຼັງຈາກນັ້ນກໍ່ຫາຍໄປ, ການຫຼອກລວງສຳລັບຜູ້ໃຊ້ກະເປົາເງິນ ຫຼືໃນທີ່ສຸດກໍ່ແນໃສ່ຜູ້ໃຫ້ບໍລິການກະເປົາເງິນ, ເຊັ່ນດຽວກັບໃນ ການໂຈມຕີບັນຊີ.   

ພຶດຕິກຳອື່ນໆ, ເຊັ່ນ: ການນຳໃຊ້ ທາງຫລັງ ສຳລັບການປະຕິບັດລະຫັດໄລຍະໄກໂດຍການເປີດ reverse shell ແມ່ນມີໜ້ອຍລົງໃນປະຈຸບັນກ່ວາໃນອະດີດ. ຕົວຢ່າງ, 123rf_contributor_web ແພັກເກັດ (ດຽວນີ້ຖືກລຶບອອກຈາກ registry) ເປີດໂດຍບໍ່ມີການປິດບັງໃດໆ reverse shell ທີ່ຖືກຄັດລອກ ແລະ ວາງຈາກ ເອກະສານຫຼອກລວງ Reverse Shell:

ແພັກເກດທີ່ເປັນອັນຕະລາຍ 2
ປະເພດແພັກເກດທີ່ເປັນອັນຕະລາຍໄດ້ຖືກສັງເກດເຫັນໃນອາທິດຂອງວັນທີ 24-30 ມິຖຸນາ 2024.

ນອກເໜືອໄປຈາກອົງປະກອບທີ່ຖືກຕ້ອງຕາມກົດໝາຍ ແລະ ເປັນອັນຕະລາຍແລ້ວ, ພວກເຮົາຍັງໄດ້ສັງເກດເຫັນການລະເມີດຫຼາຍຢ່າງ, ລວມທັງ:

ແພັກເກດສະແປມ

ມີແພັກເກດນ້ອຍໆຫຼາຍພັນອັນ, ສ່ວນໃຫຍ່ແມ່ນຢູ່ໃນ NPM, ບໍ່ມີມັລແວຣ ແຕ່ສັນຍາວ່າຈະສ້າງລາຍໄດ້ງ່າຍໆ, ນ້ຳມັນງູ, ລິ້ງໄປຫາການສະເໜີ Viagra, ແລະ ອື່ນໆ. ຜູ້ໃຊ້ຈຳນວນໜຶ່ງເຜີຍແຜ່ສະແປມດັ່ງກ່າວ ແລະ ເອົາແບນວິດຫຼາຍຈາກທະບຽນ. ຜູ້ກະທຳອີກຄົນໜຶ່ງອາດຈະມາຈາກອິນໂດເນເຊຍໄດ້ພະຍາຍາມສະກັດເອົາຜົນປະໂຫຍດໂດຍ ການໃຊ້ teaRank ໃນທາງທີ່ຜິດ ມີຈຸດປະສົງເພື່ອຊົດເຊີຍນັກພັດທະນາແຫຼ່ງເປີດ, ໂດຍການສ້າງແພັກເກດ NPM ຫຼາຍສິບພັນຊຸດທີ່ກ່ຽວຂ້ອງກັນກັບບ່ອນເກັບມ້ຽນ dummy GitHub ທີ່ກ່ຽວຂ້ອງ. ນີ້ແມ່ນການລະເມີດເງື່ອນໄຂການນຳໃຊ້ຢ່າງຈະແຈ້ງ.

ການຫຼອກລວງກ່ຽວກັບລາງວັນຂໍ້ຜິດພາດ ແລະ ການຄົ້ນຄວ້າຄວາມປອດໄພ

 ເມື່ອແພັກເກດອະທິບາຍຕົວເອງວ່າເປັນການກັ່ນກອງຂໍ້ມູນທີ່ມີຈຸດປະສົງທີ່ດີ, ເຊັ່ນ: ການກວດຫາຂໍ້ບົກຜ່ອງດ້ານຄວາມປອດໄພສຳລັບໂຄງການລາງວັນຂໍ້ຜິດພາດ ຫຼື ການຄົ້ນຄວ້າດ້ານຕ່າງໆຂອງລະບົບນິເວດ. ພວກເຮົາໄດ້ເຫັນແພັກເກດຫຼາຍພັນອັນໃນໝວດໝູ່ນີ້, ເຊິ່ງດຶງເອົາການລະບຸຕົວຕົນແຕ່ບໍ່ແມ່ນຂໍ້ມູນທີ່ລະອຽດອ່ອນເກີນໄປຕໍ່ກັບທີ່ຢູ່ Burp Collaborator ຈາກ PortSwigger (ເຊັ່ນ: ໂຮດໃນໂດເມນ oastify.com). ພວກເຮົາມັກຈະສັງເກດເຫັນການຄັດລອກຂອງ ຄວາມສັບສົນຂອງການເພິ່ງພາອາໄສ ຫຼັກຖານຂອງແນວຄວາມຄິດໂດຍ Alex Birsan, ຄືກັບ aurora-webmail-pro ແພັກເກດ (ຖືກລຶບອອກຈາກ registry), ເຊິ່ງພຽງແຕ່ແລ່ນລະຫັດທີ່ບໍ່ດີນີ້ໃນ script ກ່ອນການຕິດຕັ້ງ:

ແລະຍັງລວມເຖິງ "ນີ້ແມ່ນຫຼັກຖານຂອງແນວຄວາມຄິດກ່ຽວກັບການໂຈມຕີຄວາມສັບສົນແບບ Dependency ແບບງ່າຍດາຍ” ລາຍລະອຽດການປະຕິເສດຄວາມຮັບຜິດຊອບໃນ ຊຸດ .jsonນີ້ແມ່ນການລະເມີດເງື່ອນໄຂການໃຫ້ບໍລິການຢ່າງຈະແຈ້ງ, ເຖິງແມ່ນວ່າຈະບໍ່ມີເຈດຕະນາຮ້າຍກໍຕາມ. 

ມີຂ່າວດີບໍ? ພວກເຮົາຍັງບໍ່ທັນໄດ້ເຫັນການໂຈມຕີ ransomware ຜ່ານອົງປະກອບທີ່ເປັນອັນຕະລາຍເທື່ອ. ດ້ວຍເຫດຜົນທີ່ບໍ່ຮູ້ຈັກ, ອາດຊະຍາກອນທາງອິນເຕີເນັດເບິ່ງຄືວ່າມັກກົນໄກການຫຼອກລວງທາງອີເມວແບບດັ້ງເດີມຫຼາຍກວ່າ, ອີງໃສ່ RDP, ແລະກົນໄກການດາວໂຫຼດແບບ drive-by. 

ເຕັກນິກເພີ່ມເຕີມທີ່ສັງເກດເຫັນ 

ແພັກເກດທີ່ເປັນອັນຕະລາຍ 3

ມີຫຼາຍເຕັກນິກທີ່ຖືກນໍາໃຊ້ສໍາລັບການຢູ່ລອດ, ການຫຼົບຫຼີກການປ້ອງກັນ, ການເກັບກຳຂໍ້ມູນ, ການສື່ສານກັບຜູ້ບັນຊາການ ແລະ ການຄວບຄຸມ, ແລະ ການກັ່ນຕອງ. 

Persistence ໃນອົງປະກອບທີ່ເປັນອັນຕະລາຍແມ່ນໄດ້ຮັບໂດຍໃຊ້ຄຸນສົມບັດການຄົງຕົວໃນມັນແວໄບນາຣີຂັ້ນຕອນທີສອງ, ແຕ່ບາງຄັ້ງພຶດຕິກຳດັ່ງກ່າວຕັ້ງຢູ່ໃນລະຫັດແພັກເກດ, ໂດຍມີໜ້າວຽກທີ່ກຳນົດເວລາໄວ້ ແລະ ການປ່ຽນແປງໃນທະບຽນ Windows ທີ່ພົບເລື້ອຍທີ່ສຸດ. 

Obfuscation ເປັນເລື່ອງທຳມະດາ, ແຕ່ບໍ່ຊັບຊ້ອນ. ຊຸດການແກ້ໄຂການພິມຜິດສ່ວນໃຫຍ່ (ຈົ່ງຈື່ໄວ້ວ່າ "anchovies") ຢ່າໃຊ້ການປິດບັງຂໍ້ມູນເລີຍ; ຫຼາຍຄົນໃຊ້ອັນທີ່ບໍ່ສຳຄັນ (ການເຂົ້າລະຫັດ base64/hex ຫຼືລະຫັດທົດແທນເຊັ່ນ rot13) ຫຼືໃຊ້ຕົວປິດບັງລະຫັດ ແລະ ການຫຼຸດຂະໜາດທີ່ມີຢູ່, ເຊິ່ງສາມາດປີ້ນກັບໄດ້ງ່າຍດ້ວຍເຄື່ອງມືທີ່ເໝາະສົມ. ມີພຽງ "ປາສະຫຼາມ" ເທົ່ານັ້ນທີ່ເຮັດການປິດບັງຂໍ້ມູນທີ່ແທ້ຈິງ, ແຂງແກ່ນ, ແລະຍາກທີ່ຈະວິສະວະກຳປີ້ນກັບກັນ.

ການປິດບັງອາດຈະປິດບັງການໂຈມຕີ, ແຕ່ເປັນຫຍັງລະຫັດໃນອົງປະກອບແຫຼ່ງເປີດຈຶ່ງຈຳເປັນຕ້ອງຖືກປິດບັງ? ມີຫຼັກຖານບໍວ່າບາງສິ່ງບາງຢ່າງຈຳເປັນຕ້ອງຖືກປິດບັງຈາກສາຍຕາທົ່ວໄປ? ພວກເຮົາໄດ້ພົບເຫັນຫຼາຍກໍລະນີຂອງແພັກເກດທີ່ບໍ່ມີອັນຕະລາຍທີ່ໃຊ້ການປິດບັງເພື່ອປົກປ້ອງຊັບສິນທາງປັນຍາ, ເຊິ່ງຂັດກັບ "ແຫຼ່ງເປີດ". ການປິດບັງສາມາດໃຊ້ເປັນຫຼັກຖານຂອງມັນແວ, ແຕ່ມັນບໍ່ແມ່ນຂໍ້ສະຫຼຸບ. ມັນຍັງຍາກທີ່ຈະລຶບລ້າງການປິດບັງ. 

ໜີ ຈາກການຄວບຄຸມການປ້ອງກັນຮັບເອົາເຕັກນິກງ່າຍໆ. ລະຫັດທີ່ເປັນອັນຕະລາຍມັກຈະຖືກປົກປ້ອງໃນ ລອງ...ຈັບ ບລັອກທີ່ບໍ່ສົນໃຈຂໍ້ຍົກເວັ້ນໃດໆ, ສະນັ້ນກິດຈະກຳຜິດປົກກະຕິຈຶ່ງບໍ່ສະແດງຢູ່ໃນບັນທຶກ. ການຢັ້ງຢືນສະພາບແວດລ້ອມ (ທີ່ເຮັດວຽກຢູ່ໃນ VM ຫຼື container) ແມ່ນຫາຍາກ, ເວັ້ນເສຍແຕ່ວ່າມັນແວຣ໌ທີ່ແນໃສ່ອົງກອນ ຫຼື ສະພາບແວດລ້ອມສະເພາະໃດໜຶ່ງ.

ການປອມແປງໄບນາຣີໃນຮູບພາບ ແລະ ໄຟລ໌ PDF (ປະເພດ steganography) ເປັນເຕັກນິກອີກອັນໜຶ່ງທີ່ເຫັນວ່າສາມາດຫຼີກລ່ຽງການກວດພົບໄດ້.

ຍ້ອນວ່າອົງປະກອບທີ່ເປັນອັນຕະລາຍທີ່ພົບເລື້ອຍທີ່ສຸດແມ່ນ infostealers, ການເກັບ ກຳ ຂໍ້ມູນ ແມ່ນມີຄວາມຈຳເປັນ. ຄວາມລັບ (ລະຫັດຜ່ານ, ໂທເຄັນການເຂົ້າເຖິງ, ລະຫັດ API, ລະຫັດເຂົ້າລະຫັດ) ແມ່ນຖືກສະແກນເປັນປະຈຳໃນໄຟລ໌ບັນທຶກ, ຕົວແປສະພາບແວດລ້ອມ, ແລະແມ່ນແຕ່ຄລິບບອດ (ເຫັນໄດ້ກັບໂທຣຈັນທະນາຄານ ແລະ ຕົວລັກລະຫັດດິຈິຕອນ). ການກັ່ນຕອງລະຫັດແຫຼ່ງກໍ່ເປັນເລື່ອງທຳມະດາເຊັ່ນກັນ, ຍ້ອນວ່າການຕິດຕັ້ງແພັກເກດມັກຈະເຮັດຢູ່ໃນໂຫນດການພັດທະນາບ່ອນທີ່ບ່ອນເກັບມ້ຽນ git ພາຍໃນອາດຈະຖືກໂຄນ. ພວກເຮົາໄດ້ເຫັນແພັກເກດທີ່ລະບຸລາຍຊື່ໄດເລກະທໍລີໃນການຄົ້ນຫາບ່ອນເກັບມ້ຽນ git. ການຊອກຫາສະຖານທີ່ເຊັ່ນ .env, private.pem, settings.py, app.js, ຫຼື application.properties ແມ່ນຂ້ອນຂ້າງເປັນເລື່ອງທຳມະດາ.

ການສະກັດຂໍ້ມູນອອກ (Exfiltration) ເປັນອີກການກະທຳໜຶ່ງທີ່ຖືກນຳໃຊ້ຢ່າງກວ້າງຂວາງ. ມີພຽງແຕ່ແພັກເກດທີ່ເປັນອັນຕະລາຍສ່ວນໜ້ອຍເທົ່ານັ້ນທີ່ພະຍາຍາມເຊື່ອງຈຸດໝາຍປາຍທາງຂອງຂໍ້ມູນທີ່ສະກັດອອກມາ. ຊ່ອງທາງ Telegram ແລະ ອຸໂມງຄ້າຍຄືງຣົກ ມັກຖືກນຳໃຊ້. ແລະມີຫຼາຍ ໂດຍປົກກະຕິແລ້ວໂດເມນທີ່ຢູ່ໃນບັນຊີຂາວທີ່ໃຊ້ສຳລັບການກອງ

ເຕັກນິກອື່ນໆ, ເຊັ່ນ: ການເພີ່ມສິດທິພິເສດ ຫຼື ການເຄື່ອນໄຫວຂ້າງຄຽງ, ແມ່ນມີໜ້ອຍກວ່າ. 

ໄດ້ຮັບຄວາມນິຍົມ ແລະ ຄວາມໄວ້ວາງໃຈ

ລອງນຶກພາບເບິ່ງຄົນຂີ້ລັກເທັກໂນໂລຢີທີ່ມີສິ່ງທີ່ເປັນອັນຕະລາຍທີ່ກຽມພ້ອມແລ້ວ ແລະສົງໄສວ່າ: "ຂ້ອຍຈະເຮັດໃຫ້ຊິ້ນສ່ວນນີ້ໜ້າເຊື່ອຖືໄດ້ແນວໃດສຳລັບຄົນໂງ່ທີ່ບໍ່ຮູ້ເລື່ອງເຫຼົ່ານັ້ນ?". 

ນັ້ນແປເປັນວິທີການເຮັດໃຫ້ລາຍການສຳລັບອົງປະກອບທີ່ເປັນອັນຕະລາຍສະແດງດາວ/ສ້ອມຫຼາຍໆອັນ (ສຳລັບຄວາມນິຍົມ), ບວກກັບລຸ້ນ/ບັນຫາ ແລະ pull requests (ສຳລັບກິດຈະກຳ). ແນວຄວາມຄິດແມ່ນເພື່ອໃຫ້ໄດ້ຮັບຄວາມນິຍົມທີ່ສົມມຸດຂຶ້ນ (ດາວ) ແລະ ຜູ້ທີ່ຢູ່ໃນຄວາມອຸປະຖຳ, ແລະ ຮູບລັກສະນະທີ່ໜ້າເຊື່ອຖືກ່ຽວກັບຄວາມກ່ຽວຂ້ອງ ແລະ ການຮັກສາ. 

ລີຈິດສະຕິກບໍ່ໄດ້ກວດສອບວ່າເນື້ອໃນໃນໂຄງການ GitHub ແລະເນື້ອໃນແພັກເກດກົງກັນຫຼືບໍ່ນີ້ແມ່ນບັນຫາທີ່ຮູ້ກັນດີໃນລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ. ການລົງທະບຽນສາທາລະນະແມ່ນຂຸມຝັງຂະໜາດໃຫຍ່ທີ່ກືນກິນທຸກຢ່າງທີ່ຖືກຖິ້ມໃສ່ພວກເຂົາ. ທ່ານສາມາດເຊື່ອມໂຍງບ່ອນເກັບມ້ຽນໃດກໍໄດ້. 

ແພັກເກດທີ່ເປັນອັນຕະລາຍ 4
ການແຈກຢາຍຫຼັກຖານໃນມັນແວທີ່ອາດເກີດຂຶ້ນໃນອາທິດຂອງວັນທີ 24-30 ມິຖຸນາ 2024.

ຖ້າແພັກເກດທີ່ເປັນອັນຕະລາຍພິມຜິດເປັນແພັກເກດທີ່ນິຍົມ, ນັ້ນກໍ່ງ່າຍດາຍ: ພຽງແຕ່ອ້າງອີງເຖິງບ່ອນເກັບມ້ຽນ GitHub ທີ່ມີຢູ່ໃນລາຍການ dependencies ທີ່ໃຊ້ສຳລັບການສ້າງແພັກເກດ ແລະ ເຜີຍແຜ່ມັນເຂົ້າໃນ registry. ສຳລັບແພັກເກດໃໝ່ໃນບ່ອນເກັບມ້ຽນ GitHub ປອມ, ທ່ານອາດຈະຕ້ອງການຄວາມສະຫຼາດຫຼາຍກວ່ານີ້, ບາງທີອາດຈະສ້າງ ການເບິ່ງດາວ/ການແຍກ ບັນຊີ GitHub ຜ່ານ scripting.

ແລະ ຖ້າເນື້ອໃນຂອງແພັກເກດຂອງທ່ານຄ້າຍຄືກັນກັບ repo, ໃຫ້ເພີ່ມການປ່ຽນແປງທີ່ອອກແບບມາເປັນຢ່າງດີສອງສາມຢ່າງ... ທ່ານສາມາດສີດມັນແວຂອງທ່ານເຂົ້າໄປໃນແພັກເກດໃໝ່ທີ່ຄ້າຍຄືກັບແພັກເກດທີ່ນິຍົມໂດຍອ້າງອີງເຖິງບ່ອນເກັບມ້ຽນຂອງແພັກເກດທີ່ມີຢູ່ແລ້ວ, ແລະລໍຖ້າການພິມຜິດ. ຖ້າໃຜກ້າປຽບທຽບເນື້ອໃນຂອງແພັກເກດ tarball ກັບເນື້ອໃນຈາກບ່ອນເກັບມ້ຽນ GitHub, ຄວາມແຕກຕ່າງຢູ່ຈຸດສີດມັນແວອາດຈະພາດໄດ້ງ່າຍ. ພວກເຮົາໄດ້ເຫັນວິທີການນີ້ຫຼາຍຄັ້ງກ່ອນ. 

ກົນໄກສຳລັບອົງປະກອບເພື່ອສ້າງຖະແຫຼງການທີ່ປ້ອງກັນການແຊກແຊງກ່ຽວກັບຕົ້ນກຳເນີດ, ວິທີການສ້າງແພັກເກດ, ຈາກແຫຼ່ງໃດ, ແລະໂດຍໃຜ, ຈະໄດ້ຮັບການຕ້ອນຮັບ. ແຕ່ນັ້ນແມ່ນເລື່ອງອື່ນ. 

Component X ເປັນມັລແວບໍ?

ມີຖານຂໍ້ມູນ (ຄົບຖ້ວນ) ຂອງແພັກເກດທີ່ເປັນອັນຕະລາຍບໍ? ບໍ່ມີ. ຊ່ອງໂຫວ່ແຫຼ່ງເປີດມີລະຫັດ CVE ທີ່ກຳນົດໄວ້, ແຕ່ມີພຽງແພັກເກດທີ່ເປັນອັນຕະລາຍບໍ່ຫຼາຍປານໃດ (ໂດຍສະເພາະແມ່ນແພັກເກດທີ່ເປັນຂ່າວ) ເທົ່ານັ້ນທີ່ໄດ້ຮັບລະຫັດດັ່ງກ່າວ. CWE ສຳລັບແພັກເກດທີ່ເປັນອັນຕະລາຍແມ່ນ CWE-506 (ລະຫັດອັນຕະລາຍທີ່ຝັງຢູ່). 

ເຄື່ອງມືມັລແວຣ໌ທົ່ວໄປ (VirusTotal, MalwareBazaar, SOREL-20M…) ບໍ່ໄດ້ເຮັດໃຫ້ມີຂໍ້ກຳນົດສະເພາະສຳລັບອົງປະກອບທີ່ເປັນອັນຕະລາຍ. ນັ້ນຈະເປັນການດີ!

ມີຖານຂໍ້ມູນຕົວຢ່າງການຄົ້ນຄວ້າ ແລະ ຊຸດຂໍ້ມູນສຳລັບການວິເຄາະ (ພວກເຮົາໃຊ້ບາງອັນ), ແຕ່ລາຍການຈະຖືກອັບເດດເມື່ອຮູ້ວ່າແພັກເກດທີ່ເປັນອັນຕະລາຍເປັນທີ່ຮູ້ຈັກເທົ່ານັ້ນ, ເຊິ່ງມັກຈະຊ້າເກີນໄປ. ຖ້າທ່ານສົນໃຈ, OpenSSF ແພັກເກດທີ່ເປັນອັນຕະລາຍ ເປັນການເລີ່ມຕົ້ນທີ່ດີ.

ໃນໂພສຕໍ່ໄປ, ພວກເຮົາຈະປຶກສາຫາລືກ່ຽວກັບວິທີການຮູ້ວ່າແພັກເກດທີ່ໃຫ້ມານັ້ນເປັນອັນຕະລາຍຫຼືບໍ່. ເປີດເຜີຍ: ແມ່ນແລ້ວ, ມີວິທີການກວດສອບອົງປະກອບທີ່ເປັນອັນຕະລາຍໃນຕອນຕົ້ນໃນຊ່ວງເວລາທີ່ເປີດເຜີຍ, ກ່ອນທີ່ registry ຈະລຶບອົງປະກອບທີ່ເປັນອັນຕະລາຍທີ່ຮູ້ຈັກອອກ.

ອ່ານເພີ່ມເຕີມ

ໃນຕອນຕໍ່ໄປ “ການປົກປ້ອງຈາກແພັກເກດອັນຕະລາຍແບບເປີດ: ສິ່ງທີ່ (ບໍ່ໄດ້ຜົນ)" ພວກເຮົາຈະປຶກສາຫາລືກ່ຽວກັບສິ່ງທີ່ຄວນເຮັດ ແລະ ບໍ່ຄວນເຮັດສຳລັບຄວາມປອດໄພແບບໂອເພນຊອສ. ຜູ້ຊ່ຽວຊານສ່ວນໃຫຍ່ທີ່ມີຄວາມຮູ້ກ່ຽວກັບຄວາມປອດໄພມີສະຕິປັນຍາກ່ຽວກັບວິທີການຈັດການກັບໄພຂົ່ມຂູ່ນີ້, ແຕ່ຄວາມເຂົ້າໃຈຜິດແມ່ນມີຢູ່ຢ່າງຫຼວງຫຼາຍ. 

ພວກເຮົາຈະທົບທວນຄືນວ່າເປັນຫຍັງແນວຄວາມຄິດເຫຼົ່ານີ້ຈຶ່ງຜິດ, ແລະຄວາມເຂົ້າໃຈຜິດດັ່ງກ່າວປະກອບສ່ວນເຂົ້າໃນຄວາມນິຍົມຂອງກົນໄກການໂຈມຕີນີ້ແນວໃດ, ແລະຕໍ່ຄວາມສ່ຽງອັນໃຫຍ່ຫຼວງທີ່ອົງກອນຕ່າງໆກຳລັງປະສົບຢູ່. ຫຼັງຈາກນັ້ນ, ພວກເຮົາຈະດຳເນີນການຕໍ່ໄປດ້ວຍສິ່ງທີ່ໄດ້ຜົນ, ແລະອັນໃດແມ່ນຄວາມພະຍາຍາມ ແລະຊັບພະຍາກອນທີ່ກ່ຽວຂ້ອງ. 

ພ້ອມກັນນີ້, ພວກເຮົາຈະໂພສກ່ຽວກັບວິວັດທະນາການຂອງແພັກເກດທີ່ເປັນອັນຕະລາຍໃນແງ່ຂອງເຈດຕະນາ, ກົນໄກການສີດ, ແລະ ເຕັກນິກການໂຈມຕີ.

ຕິດຕາມເບິ່ງ!

ເອກະສານ

ແພັກເກດອັນຕະລາຍແບບເປີດ: ບັນຫາ

ການປົກປ້ອງຈາກແພັກເກດອັນຕະລາຍ OSS: ສິ່ງທີ່ (ບໍ່ໄດ້ຜົນ)

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni