Jaunatklātās ļaunprātīgās npm pakotnes maskējas kā nekaitīgi front-end palīgi, bet satur ļaunprātīgu apslēptu kodu.
Drošības pētījumu komanda vietnē Ksigēni noteica, ka šīs npm pakotnes: “react-ui-notify”, “react-tmedia”, “react-ui-animates”, “react-medias”, “react-mandes” ir modificēti atvasinājumi 'bingo reģistrētājs', pati par sevi ļaunprātīga atzarošanās, kas atdarina populārās reģistrēšanas pakotnes struktūru un dokumentāciju pino lai izskatītos likumīgi. Šis aizsegs tiek izmantots, lai izmantotu izstrādātāju uzticību un piesaistītu lejupielādes. Patiesībā koda bāze satur nesaistītu, maskētu failu, kas darbojas Node vidēs.
Draudu izpildītāja pagātne: kampaņa “Lipīgā intervija”
The Lipīgas intervijas kampaņa ir saistīts ar apdraudējumu klasteri, kas pazīstams kā 'UNC4034', kas ziņo par saistību ar Ziemeļkoreju saistītiem dalībniekiem Lācara grupa or APT38, labi pazīstama valsts sponsorēta grupa, kas saistīta ar Ziemeļkorejas režīmu. Šīs kampaņas veidotājiem ir pieredze uzbrukt izstrādātājiem, izmantojot atvērtā pirmkoda ekosistēmas, izplatot līdzīgas pakotnes, kas izpilda slēptas vērtības. Galu galā no inficētām sistēmām izfiltrējot ar kriptovalūtu saistītus datus, pirmkodu un akreditācijas datus.
The taktika, paņēmieni un procedūras Šajās npm pakotnēs novērotie (TTP) atbilst tam pašam modelim:
- Atdariniet likumīgi skanošus projektu nosaukumus, lai tie izskatītos uzticami.
- Iegult apslēptu kodu testa failos un palīgskriptos.
- Palaist slēptās vērtās slodzes, kas apkopo sensitīvus datus un nosūta tos uz attālo komandu un vadības (C2) serveri.
Tehniski atklājumi: Aptumšota lietderīgās slodzes analīze
Kravnesība, kas atrodama iekšpusē "/test/fixtures/eval/node_modules/test.list' izmanto apmulsinātu JavaScript (indeksa/masīva virkņu meklēšanu, kodētus blokus), lai paslēptu lasāmas virknes, un vadības plūsma tiks izpildīta pēc pakotnes instalēšanas pēcinstalēšanas skripta dēļ 'npm palaišanas tests || npm transpile || npm palaišanas izlaišanaietvaros pakotne.json.
Mūsu analīze atklāja, ka šīs pakotnes satur adaptīvu ļaunprogrammatūras daļu, kas izveidota, lai pārvietotos starp operētājsistēmām (Windows, macOS vai Linux) un lietotāju vidēm. Šī iespēja liecina par apzinātu koncentrēšanos uz tehniskiem lietotājiem, kuri bieži strādā dažādās vidēs.
Kad ļaunprogrammatūra ir ieviesusies sistēmā, tā izpēta apkārtni, apkopojot detalizēta sistēmas informācija piemēram, hostname, platforma, mājas direktorijā un sistēmas pagaidu mape pirms paplašināt savu darbības jomu lietojumprogrammās, kas glabā sensitīvus datus, piemēram, pārlūkprogrammās (Chrome/Brave/Edge/Opera) un digitālie makiTas rekursīvi meklē pārlūkprogrammas profilus, maka failus, atslēgu piekariņus un daudzus dokumentu/failu tipus bieži sastopamās vietās. Meklēšanas atslēgvārdi ietver maku, ar sākumu saistītus terminus un daudzus failu paplašinājumus, kas, visticamāk, saturēs akreditācijas datus vai slepenus datus (*.env, *.key, *.wallet, *.json, *.txt, *.doc utt..). Tajā ir iekļauti izslēgšanas saraksti bieži lietotiem direktorijiem, lai izvairītos no acīmredzamiem sistēmas failiem.
Datums ieraksta lokālu marķieri/bloķēšanas failu, lai novērstu vairākas vienlaicīgas palaišanas, un ieraksta savus datus OS pagaidu direktorijos, lai izvairītos no atklāšanas.
Apslēptā lietderīgā slodze satur arī saziņas kanālu ar attālo serveri, kas darbojas kā tā komandu un vadības centrs. Caur šo kanālu tā var izfiltrēt nozagto informāciju un saņemt papildu norādījumusLai gan pati infrastruktūra šķiet ierobežota un mērķtiecīgi veidota, tās esamība apstiprina uzbrucēja nodomu saglabāt pastāvīgu kontroli pār inficētajām sistēmām.
Kad ļaunprogrammatūra atrod sensitīvus datus, tā tos apkopo un mēģina augšupielādēt attālā galapunktā, kas atrodas mākoņserverī, izmantojot daudzdaļīgus/formveida datus, lai pieprasījumiem tiktu pievienoti nozagti faili.
Kompromisa rādītāji un ieteikumi riska mazināšanai
Organizācijām ieteicams noņemt šīs ļaunprātīgās atkarības (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) un atsvaidziniet šīs vides, lai nodrošinātu integritāti. Sistēmām, kas, iespējams, ir tikušas pakļautas riskam, nekavējoties jāveic visu akreditācijas datu un piekļuves pilnvaru maiņa.
Tīkla administratoriem jāierobežo izejošā datplūsma uz šīm IP adresēm. 23.227.202.24, 131.153.22.25 un pārskatiet nesenos savienojumus, lai noteiktu anomālijas. Lai novērstu atkārtotu inficēšanos un nodrošinātu piegādes ķēdes integritāti, stingri ieteicams atjaunot skartās vides no pārbaudītiem, tīriem avotiem.
Plašāks konteksts
Kopumā šīs paketes ir vēl viens piemērs Ņemot vērā jauno JavaScript balstītu piegādes ķēdes uzbrukumu brieduma līmeni, pretinieki arvien vairāk veido līdzīgas pakotnes, kas aizņemas struktūru un dokumentāciju no uzticamiem projektiem, veic modulāru paplašināšanu un ievieš labākas metodes, lai apgrūtinātu atklāšanu un mazināšanu.
Šī evolūcija palielina nejaušas instalēšanas iespējamību, ko veic neko nenojaušoši izstrādātāji, un piešķir pretiniekiem dziļāku piekļuvi veidošanas vidēm, CI/CD sistēmas un pirmkoda krātuves.
Atvērtā pirmkoda ekosistēmas ir kļuvušas par iecienītāko izplatīšanas platformu šādām kampaņām. Izmantojot izstrādātāju dabisko uzticēšanos kopienas pakotnēm, uzbrucēji var iefiltrēties programmatūras piegādes ķēdē ar minimālu piepūli un bieži vien bez tūlītējas atklāšanas vai sekām.
Xygeni izstrādātā ļaunprogrammatūras agrīnā brīdināšana (MEW)
Šis incidents sākotnēji tika identificēts, izmantojot Xygeni Agrīnā brīdināšana pret ļaunprogrammatūru sistēma, kas nepārtraukti uzrauga atvērtā pirmkoda pakotņu reģistrus, piemēram, npm, PyPI, Maven, lai atrastu ļaunprātīgas pakotnes.
Mūsu noteikšanas programma automātiski atzīmēja šīs pakotnes kā aizdomīgas to neparastās struktūras, pēcinstalēšanas skripta un apmulsinātās lietderīgās slodzes dēļ. Tā rezultātā ļaunprātīgās pakotnes (react-ui-notify, react-tmedia, react-ui-animates, react-medias un react-mandes) mūsu drošības komanda apstiprināja kā ļaunprātīgas un ziņoja npm, pirms tās varēja tikt plašāk ieviestas.
Kā Xygeni agrīnās brīdināšanas sistēma aizsargā jūsu pipelines
- Reāllaika draudu noteikšanaSkenē katru jaunu vai atjauninātu pakotni jūsu atkarību grafikā un atzīmē aizdomīgu uzvedību, piemēram, OS sistēmas izsaukumus, komandu izpildi, apmulsinātu kodu, drukas kļūdas un daudzas citas.
- Tūlītēji brīdinājumi: Paziņo jūsu drošības un DevOps komandām pakalpojumā Slack, Jira vai e-pastā, tiklīdz jūsu vidē parādās jauns apdraudējums.
- Koriģēšana ar vienu klikšķi: Ģenerē pull requests kas noņem vai aizstāj neaizsargātas atkarību versijas visos jūsu projektos.
- Atbalstītās ekosistēmas: Pašlaik ietver npm, PyPI, Maven un Packagist.
- Xygeni palīdz jums izvairīties no piegādes ķēdes uzbrukumiem, atpazīstot ļaunprātīgas pakotnes jau agrīnākā stadijā, pirms tās sasniedz jūsu versiju.
???? Izmēģiniet Xygeni ļaunprogrammatūras agrīnās brīdināšanas pakalpojumu bez maksas un pārbaudiet, cik ātri jūs varat atklāt un neitralizēt piegādes ķēdes apdraudējumus savā pipelines.





