Viena pažeidžiamumas, vienišas kenkėjiškas paketas, paslėptas tarp milijonų, gali pakenkti daugybės programų saugumui, keldamas grėsmę tiek verslo operacijoms, tiek vartotojų privatumui. Būtent tokioje nestabilioje aplinkoje mūsų „Xygeni“ komanda ėmėsi saugumo operacijos, atskleisdama niūrią realybę, kurios daugelis bijojo, bet mažai kas galėjo patvirtinti: kenkėjiškų npm paketų buvimą pačiame mūsų skaitmeninės ekosistemos stubure.
Nuo 2024 m. sausio 13 d. iki 15 d. mūsų patentuotas kenkėjiško kodo aptikimo skenavimas prasiskverbė pro normalumo šydą ir atskleidė ne vieną, o dešimt klastingų npm paketų. Tai nebuvo atsitiktiniai piktnaudžiavimo atvejai, o kampanijos, kurių kiekviena buvo sukurta siekiant išgauti jautrius duomenis į šešėlinius interneto kampelius. Šis atskleidimas yra ne tik žadinantis skambutis; tai aiškus raginimas veikti visiems programinės įrangos kūrimo procese dalyvaujantiems asmenims.
Tuo metu šis kiekis vis dar buvo pastebimas. 2026 m. jis nebe toks. Naujausi mūsų leidiniai Kenkėjiško kodo santrauka Jei vien tik „npm“ ir „PyPI“ sistemose kas savaitę patvirtinama daugiau nei 100–200 kenkėjiškų paketų, šiandien per tą patį trijų dienų laikotarpį būtų aptikta daug daugiau. Žemiau aprašyti išgavimo ir apėjimo metodai niekur nedingo; jie tiesiog buvo industrializuoti tokiu mastu, kokio niekas nesitikėjo 2024 m. pradžioje.
Būdami kibernetinio saugumo pradininkais, „Xygeni“ unikali perspektyva leidžia mums ne tik aptikti šias grėsmes, bet ir giliai suprasti jų pasekmes. Ši ataskaita yra mūsų pastangų įrodymas. commitsiekiant apsaugoti skaitmeninę ribą aptinkant kenkėjiškus įrodymus kode, kad būtų išvengta konvertavimo būsimų atakų metu.
Prisijunkite prie mūsų, kai gilinsimės į sudėtingas šių kampanijų detales, aiškinsimės užpuolikų metodus ir, svarbiausia, nušviesime, kaip įmonės gali sustiprinti savo gynybą nuo tokių klastingų grėsmių.
Pradinis atradimas: „Aurora Webmail Pro“ pažeidimas
Pirmasis mūsų tyrimo atradimas buvo paketas, pavadintas aurora-webmail-pro, kurį į NPM registrą įkėlė vartotojas su slapyvardžiu 0x379cNetrukus po šio atradimo buvo identifikuoti dar keturi paketai, kuriuos visus įkėlė tas pats autorius, prieš tai, kai jų veiklą sustabdė registro saugumo priemonės.
Šie paketai įtraukti tinklaraštis_2021@1.1.1, heatwallet@10.1.1, newbooking@1.1.1ir pecko@1.0.1Ištyrus kiekvieną paketą, buvo nustatyta, kad jame yra stebėtinai panašus kenkėjiškas kodas, skirtas išgauti jautrią naudotojų informaciją.
Programa atkuria jautrią sistemos informaciją, susijusią su vartotoju ir sistema, ir sukuria šešioliktainį failą su tokiais duomenimis. Tada duomenys yra iteruojami ir kiekvienam fragmentui siunčiama GET užklausa išorinei svetainei, kur pasiekiamas kelias yra kiekvienas iš sukonstruotų fragmentų.
Antrinis atskleidimas: įvairios kenkėjiško kodo platinimo taktikos
Kartu su pradinės partijos atradimu, mūsų tyrimas atskleidė keturis papildomus NPM paketus, kuriuos registre platino trys skirtingi vartotojai.
Šie paketai, išvardyti kaip anyone-deps@1.0.0, apsipirkimasonline.epiroc.com@1.0.1, apsipirkimasonline.epiroc.com@1.0.2ir synology-cft@10.0.0, turėjo bendrą giją savo kodo bazėje – kiekvienas buvo sukurtas taip, kad išviliotų naudotojų informaciją. Pažymėtina, kad šiais atvejais duomenų išgavimo metodas skyrėsi nuo pirmosios grupės metodo, o tai užsiminė apie atskirą, nors ir ne mažiau nusikalstamą, kampaniją.
Šios antrosios kampanijos strategija apėmė tiesioginį požiūrį į jautrių duomenų rinkimą. Aktyvavus šiuose paketuose esantis kenkėjiškas kodas pradėjo išsamią žvalgybos misiją, išgaudamas išsamią informaciją apie vartotojo sistemos konfigūraciją, asmeninius vartotojo duomenis ir, svarbiausia, sistemos IP adresą. Šis išsamus duomenų rinkimas buvo skirtas sudaryti išsamų aukos dosjė, sudarant sąlygas potencialiai gilesniems įsilaužimams ar tikslinėms atakoms.
Svarbu pabrėžti, kad nepaisant galimybės, jog šie paketai gali būti maskuojami kaip teisėtos saugumo tyrimų veiklos, pavyzdžiui, tokios, kuria siekiama atskleisti pažeidžiamumus taikant priklausomybių painiavos taktiką, dalis, realybė nesikeičia. Šie paketai gali būti sukurti turint kenkėjiškų ketinimų, slapta renkant ir perduodant jautrius duomenis neteisėtiems išoriniams subjektams.
Specialus įspėjimas: „djs13-fetcher“ anomalija ir jos poveikis kibernetiniam saugumui
Atidžiai tikrinant minėtus paketus, mūsų platforma pastebėjo papildomą anomaliją: paketą, pavadintą djs13-fetcherŠis konkretus atradimas skiriasi nuo ankstesnių atvejų ne tik savo veikimo metodu, bet ir keliamos grėsmės pobūdžiu. djs13-fetcher buvo identifikuotas kaip inicijuojantis priedo iš „Discord“, konkrečiai dvejetainio failo, pavadinto „, atsisiuntimo ir vykdymo seką. astroia.exeAtidžiau išnagrinėjus šį dvejetainį failą naudojant automatinę analizės paslaugą, jis įgijo Grėsmės balas 85/100, įvertinimas, kuris vienareikšmiškai klasifikuoja jį kaip kenkėjišką programą.
„djs13-fetcher“ veikimas ir vėlesnis „astroia.exe“ vykdymas pabrėžia sudėtingą ir daugialypį grėsmės vektorių. Aptariamas dvejetainis failas buvo sukurtas atlikti veiksmų seriją, rodančią giliai įsišaknijusius kenkėjiškus ketinimus:
- Neršto sistemos procesaiKenkėjiška programa vykdymo metu inicijuoja kelis sistemos procesus – ši technika dažnai naudojama norint vykdyti kitus kenkėjiškus scenarijus arba įtvirtinti užkrėstoje sistemoje pozicijas papildomiems paketams.
- Sistemos informacijos užklausaJis atlieka išsamias sistemos informacijos užklausas. Šis veiksmas paprastai skirtas rinkti informaciją apie sistemos aplinką, kurią galima panaudoti pritaikant vėlesnes atakas konkretiems sistemos pažeidžiamumams.
- Atliekant išvengiamuosius manevrusTurbūt labiausiai pastebimas yra tai, kad „astroia.exe“ buvo sukurtas vykdyti „Windows Management Instrumentation“ (WMI) užklausas, siekiant nustatyti, ar programa veikia virtualioje mašinoje (VM). Toks elgesys yra aiškus vengimo veiksmas, skirtas išvengti kibernetinio saugumo specialistų ir automatinių sistemų, kurios dažniausiai naudoja virtualias mašinas kenkėjiškų programų analizei, aptikimo ir analizės.
Svarbiausi paėmimai
Šių 10 kenkėjiškų „npm“ paketų atradimas kartu su specialiu „djs13-fetcher“ atveju buvo ankstyvas signalas apie modelį, kuris nuo to laiko išsiplėtė daug labiau, nei kas nors tikėjosi 2024 m. sausio mėn.
Ši realybė jau tada pabrėžė nepakeičiamą vaidmenį „Xygeni“ ankstyvojo perspėjimo tarnybaSukurta analizuoti ir įspėti apie galimas grėsmes naujuose „npm“ paketuose vos tik jiems paskelbus, mūsų paslauga tuo metu buvo reikšmingas žingsnis į priekį aktyvios kibernetinio saugumo apsaugos srityje, o jos logika tapo dar reikalingesnė augant apimčiai. Siūlydama ankstyvą kenkėjiškų programų požymių aptikimą gerokai anksčiau nei... standard procedūrų, suteikiame savo klientams galimybę apsaugoti savo programinės įrangos ekosistemas nuo galimo kenkėjiškų programų įsiskverbimo, kol jos nepadarė žalos. Toks aptikimas dabar vyksta nuolat: žr. šios savaitės patvirtintus rezultatus mūsų Kenkėjiško kodo santrauka.
Organizacijos turi teikti pirmenybę patikimų saugumo protokolų diegimui – nuo reguliarių kodo auditų iki sudėtingų aptikimo įrankių, kad apsisaugotų nuo sudėtingų kibernetinių priešininkų naudojamų taktikų. Ksigeni, mes liekame commitpasiryžę vadovauti šiai nuolatinei kovai, aprūpinti savo partnerius ir platesnę bendruomenę žiniomis ir įrankiais, reikalingais atremti šias klastingąsias grėsmes.
DUK
Ar kenkėjiški npm paketai vis dar yra didėjanti problema 2026 m.?
Taip, reikšmingai. Šiame įraše buvo dokumentuota, kad per tris 2024 m. sausio mėn. dienas buvo rasti 10 kenkėjiškų „npm“ paketų. „Xygeni“ kenkėjiško kodo santrauka dabar patvirtina, kad „npm“ ir „PyPI“ platformose kas savaitę yra daugiau nei 100–200 kenkėjiškų paketų, o tai įrodo, kad čia nustatytos eksfiltracijos ir apėjimo taktikos smarkiai išaugo, o ne išnyko.
Kaip patikrinti, ar npm paketas nėra kenkėjiškas prieš jį įdiegiant?
Patikrinkite prižiūrėtojo istoriją, patikrinkite paskelbimo datas ir atsisiuntimų skaičių, ar nėra anomalijų, ir naudokite automatinį nuskaitymą, kuris žymi eksfiltracijos modelius ir vengimo elgesį, o ne tik žinomus CVE atitikmenis, nes dauguma kenkėjiškų paketų, įskaitant visus 10 čia aprašytų, aptikimo metu buvo nauji.
Kaip patikrinti, ar npm paketas nėra kenkėjiškas prieš jį įdiegiant?
Patikrinkite prižiūrėtojo istoriją, patikrinkite paskelbimo datas ir atsisiuntimų skaičių, ar nėra anomalijų, ir naudokite automatinį nuskaitymą, kuris žymi eksfiltracijos modelius ir vengimo elgesį, o ne tik žinomus CVE atitikmenis, nes dauguma kenkėjiškų paketų, tokių kaip šioje ataskaitoje pateikti, aptikimo metu buvo nauji.
Ar vis dar reguliariai aptinkami nauji kenkėjiški npm paketai?
Taip. Xygeni Kenkėjiško kodo santrauka kiekvieną savaitę skelbia naujai patvirtintus kenkėjiškus npm ir PyPI paketus; šioje 2024 m. ataskaitoje aprašyti išfiltravimo ir VM apėjimo metodai išlieka įprasti šiandien aptinkamuose paketuose.




