Npm പാക്കേജുകൾ - പകർച്ചവ്യാധി അഭിമുഖം

ഉത്തരകൊറിയയുടെ "കണ്ടേജിയസ് ഇന്റർവ്യൂ" സപ്ലൈ-ചെയിൻ ആക്രമണത്തിൽ Npm പാക്കേജുകൾ ശൂന്യമായ UI ലൈബ്രറികളായി വേഷംമാറി.

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

പുതുതായി കണ്ടെത്തിയ മാലിഷ്യസ് എൻ‌പി‌എം പാക്കേജുകൾ നിരുപദ്രവകരമായ ഫ്രണ്ട്-എൻഡ് സഹായികളായി വേഷമിടുന്നു, പക്ഷേ മാലിഷ്യസ് അവ്യക്തമായ കോഡ് ഉൾക്കൊള്ളുന്നു.

സുരക്ഷാ ഗവേഷണ സംഘം സൈജെനി ഈ npm പാക്കേജുകൾ ഇവയാണെന്ന് നിർണ്ണയിച്ചു: 'റിയാക്ട്-യുഐ-അറിയിപ്പ്', 'റിയാക്ട്-ടിമീഡിയ', 'റിയാക്ട്-യുഐ-ആനിമേറ്റുചെയ്യുന്നു', 'റിയാക്ട്-മീഡിയകൾ', 'റിയാക്ട്-മാൻഡെസ്' യുടെ പരിഷ്കരിച്ച ഡെറിവേറ്റീവുകളാണ് 'ബിങ്കോ-ലോഗർ', ജനപ്രിയ ലോഗിംഗ് പാക്കേജിന്റെ ഘടനയും ഡോക്യുമെന്റേഷനും അനുകരിക്കുന്ന ഒരു ക്ഷുദ്ര ഫോർക്ക് തന്നെ. 'പിനോ' നിയമാനുസൃതമായി ദൃശ്യമാക്കുന്നതിന് വേണ്ടി. ഡെവലപ്പർമാരുടെ വിശ്വാസം ചൂഷണം ചെയ്യുന്നതിനും ഡൗൺലോഡുകൾ ആകർഷിക്കുന്നതിനുമാണ് ആ കവർ ഉപയോഗിക്കുന്നത്. വാസ്തവത്തിൽ, കോഡ്ബേസിൽ നോഡ് പരിതസ്ഥിതികളിൽ പ്രവർത്തിക്കുന്ന ബന്ധമില്ലാത്ത ഒരു അവ്യക്ത ഫയൽ അടങ്ങിയിരിക്കുന്നു. 

ഭീഷണി നടന്റെ പശ്ചാത്തലം: "പകർച്ചവ്യാധി അഭിമുഖം" കാമ്പെയ്‌ൻ

ദി പകർച്ചവ്യാധി അഭിമുഖ കാമ്പെയ്‌ൻ എന്നറിയപ്പെടുന്ന ഭീഷണി ക്ലസ്റ്ററുമായി ബന്ധപ്പെട്ടിരിക്കുന്നു 'UNC4034', ഇത് ഉത്തരകൊറിയൻ അനുബന്ധ അഭിനേതാക്കളുമായുള്ള ബന്ധം റിപ്പോർട്ട് ചെയ്യുന്നു ലാസർ ഗ്രൂപ്പ് or അപ്ത്ക്സനുമ്ക്സ, ഉത്തരകൊറിയൻ ഭരണകൂടവുമായി ബന്ധമുള്ള ഒരു അറിയപ്പെടുന്ന സ്റ്റേറ്റ് സ്പോൺസർ ചെയ്ത ഗ്രൂപ്പ്. ഈ കാമ്പെയ്‌നിന് പിന്നിലെ ഭീഷണി പ്രവർത്തകർക്ക് ഓപ്പൺ സോഴ്‌സ് ആവാസവ്യവസ്ഥയിലൂടെ ഡെവലപ്പർമാരെ ലക്ഷ്യം വച്ചുള്ള ചരിത്രമുണ്ട്, മറഞ്ഞിരിക്കുന്ന പേലോഡുകൾ പ്രവർത്തിപ്പിക്കുന്ന സമാനമായ പാക്കേജുകൾ വിതരണം ചെയ്യുന്നു. ആത്യന്തികമായി ക്രിപ്‌റ്റോയുമായി ബന്ധപ്പെട്ട ഡാറ്റ, സോഴ്‌സ് കോഡ്, ക്രെഡൻഷ്യലുകൾ എന്നിവ ബാധയുള്ള സിസ്റ്റങ്ങളിൽ നിന്ന് പുറന്തള്ളുന്നു.

ദി തന്ത്രങ്ങൾ, സാങ്കേതിക വിദ്യകൾ, നടപടിക്രമങ്ങൾ ഈ npm പാക്കേജുകളിൽ കാണുന്ന (TTP-കൾ) ഇതേ പാറ്റേൺ പിന്തുടരുന്നു:

  • വിശ്വസനീയമായി തോന്നിപ്പിക്കുന്നതിന് നിയമാനുസൃതമായി ശബ്ദിക്കുന്ന പ്രോജക്റ്റ് പേരുകൾ അനുകരിക്കുക.
  • ടെസ്റ്റ് ഫയലുകളിലും ഓക്സിലറി സ്ക്രിപ്റ്റുകളിലും അവ്യക്തമായ കോഡ് ഉൾച്ചേർക്കുക.
  • സെൻസിറ്റീവ് ഡാറ്റ ശേഖരിച്ച് ഒരു റിമോട്ട് കമാൻഡ്-ആൻഡ്-കൺട്രോൾ (C2) സെർവറിലേക്ക് അയയ്ക്കുന്ന മറഞ്ഞിരിക്കുന്ന പേലോഡുകൾ പ്രവർത്തിപ്പിക്കുക.

സാങ്കേതിക കണ്ടെത്തലുകൾ: അവ്യക്തമായ പേലോഡ് വിശകലനം

ഉള്ളിൽ കണ്ടെത്തിയ പേലോഡ് '/test/fixtures/eval/node_modules/test.list' എന്നതിലേക്ക് ലിങ്ക് ചെയ്യുക. വായിക്കാവുന്ന സ്ട്രിംഗുകൾ മറയ്ക്കാൻ അവ്യക്തമായ ജാവാസ്ക്രിപ്റ്റ് (ഇൻഡെക്സ്/അറേ സ്ട്രിംഗ് ലുക്കപ്പുകൾ, എൻകോഡ് ചെയ്ത ബ്ലോക്കുകൾ) ഉപയോഗിക്കുന്നു, പോസ്റ്റ്ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റ് കാരണം പാക്കേജ് ഇൻസ്റ്റാൾ ചെയ്തുകഴിഞ്ഞാൽ നിയന്ത്രണ ഫ്ലോ എക്സിക്യൂട്ട് ചെയ്യപ്പെടും. 'npm റൺ ടെസ്റ്റ് || npm ട്രാൻസ്പൈൽ || npm റൺ സ്കിപ്പ്'ഉള്ളിൽ പാക്കേജ്.ജെസൺ. 

ഓപ്പറേറ്റിംഗ് സിസ്റ്റങ്ങളിലും (വിൻഡോസ്, മാകോസ്, ലിനക്സ്) ഉപയോക്തൃ പരിതസ്ഥിതികളിലും സഞ്ചരിക്കുന്നതിനായി നിർമ്മിച്ച ഒരു അഡാപ്റ്റീവ് മാൽവെയർ ഈ പാക്കേജുകളിൽ അടങ്ങിയിട്ടുണ്ടെന്ന് ഞങ്ങളുടെ വിശകലനം വെളിപ്പെടുത്തി. വ്യത്യസ്ത പരിതസ്ഥിതികളിൽ പലപ്പോഴും പ്രവർത്തിക്കുന്ന സാങ്കേതിക ഉപയോക്താക്കളിൽ മനഃപൂർവ്വം ശ്രദ്ധ കേന്ദ്രീകരിക്കാൻ നിർദ്ദേശിക്കുന്ന ഒരു കഴിവ്.

ഒരു സിസ്റ്റത്തിൽ സ്ഥാപിച്ചുകഴിഞ്ഞാൽ, മാൽവെയർ അതിന്റെ ചുറ്റുപാടുകൾ സർവേ ചെയ്യുകയും ശേഖരിക്കുകയും ചെയ്യുന്നു വിശദമായ സിസ്റ്റം വിവരങ്ങൾ അതുപോലെ ഹോസ്റ്റ്നാമം, വേദി, ഹോം ഡയറക്ടറി ഒപ്പം സിസ്റ്റം ടിഎംപി ഡയറക്ടർ പോലുള്ള സെൻസിറ്റീവ് ഡാറ്റ സംഭരിക്കുന്ന ആപ്ലിക്കേഷനുകളിലേക്ക് അതിന്റെ വ്യാപ്തി വികസിപ്പിക്കുന്നതിന് മുമ്പ് ബ്രൗസറുകൾ (ക്രോം/ബ്രേവ്/എഡ്ജ്/ഓപ്പറ) കൂടാതെ ഡിജിറ്റൽ വാലറ്റുകൾ. ബ്രൗസർ പ്രൊഫൈലുകൾ, വാലറ്റ് ഫയലുകൾ, കീചെയിനുകൾ, നിരവധി ഡോക്യുമെന്റ്/ഫയൽ തരങ്ങൾ എന്നിവയ്‌ക്കായി ഇത് പൊതുവായ സ്ഥലങ്ങൾ ആവർത്തിച്ച് തിരയുന്നു. തിരയൽ കീവേഡുകളിൽ വാലറ്റ്, സീഡ്-ബന്ധപ്പെട്ട പദങ്ങൾ, ക്രെഡൻഷ്യലുകളോ രഹസ്യങ്ങളോ അടങ്ങിയിരിക്കാൻ സാധ്യതയുള്ള നിരവധി ഫയൽ എക്സ്റ്റൻഷനുകൾ എന്നിവ ഉൾപ്പെടുന്നു (*.env, *.കീ, *.വാലറ്റ്, *.json, *.txt, *.doc, മുതലായവ.). വ്യക്തമായ സിസ്റ്റം ഫയലുകൾ ഒഴിവാക്കാൻ സാധാരണ ഡയറക്ടറികൾക്കുള്ള ഒഴിവാക്കൽ ലിസ്റ്റുകൾ ഇതിൽ അടങ്ങിയിരിക്കുന്നു.

ഒന്നിലധികം ഒരേസമയത്തുള്ള റണ്ണുകൾ തടയുന്നതിന് പേലോഡ് ഒരു ലോക്കൽ മാർക്കർ/ലോക്ക് ഫയൽ എഴുതുന്നു, കണ്ടെത്തൽ ഒഴിവാക്കാൻ OS ടെമ്പ് ഡയറക്ടറികളിൽ അതിന്റെ ഡാറ്റ എഴുതുന്നു.

അവ്യക്തമായ പേലോഡിൽ അതിന്റെ കമാൻഡ്-ആൻഡ്-കൺട്രോൾ ഹബ്ബായി പ്രവർത്തിക്കുന്ന ഒരു റിമോട്ട് സെർവറിലേക്കുള്ള ഒരു ആശയവിനിമയ ചാനലും അടങ്ങിയിരിക്കുന്നു. ഈ ചാനലിലൂടെ, അതിന് കഴിയും മോഷ്ടിച്ച വിവരങ്ങൾ പുറത്തുവിടുക ഒപ്പം കൂടുതൽ നിർദ്ദേശങ്ങൾ സ്വീകരിക്കുക. അടിസ്ഥാന സൗകര്യങ്ങൾ തന്നെ പരിമിതവും ഉദ്ദേശ്യത്തോടെ നിർമ്മിച്ചതുമാണെന്ന് തോന്നുമെങ്കിലും, അതിന്റെ നിലനിൽപ്പ് ആക്രമണകാരിയുടെ ബാധിച്ച സിസ്റ്റങ്ങളിൽ നിരന്തരമായ നിയന്ത്രണം നിലനിർത്താനുള്ള ഉദ്ദേശ്യത്തെ സ്ഥിരീകരിക്കുന്നു.

മാൽവെയർ സെൻസിറ്റീവ് ഡാറ്റ കണ്ടെത്തുമ്പോൾ, അത് അവയെ ബണ്ടിൽ ചെയ്യുകയും മൾട്ടിപാർട്ട്/ഫോം-ഡാറ്റ ഉപയോഗിച്ച് ഒരു ക്ലൗഡ് സെർവറിൽ ഹോസ്റ്റ് ചെയ്‌തിരിക്കുന്ന ഒരു റിമോട്ട് എൻഡ്‌പോയിന്റിലേക്ക് അപ്‌ലോഡ് ചെയ്യാൻ ശ്രമിക്കുകയും ചെയ്യുന്നു, അങ്ങനെ മോഷ്ടിച്ച ഫയലുകൾ അഭ്യർത്ഥനകളുമായി അറ്റാച്ചുചെയ്യുന്നു.

വിട്ടുവീഴ്ചയുടെയും ലഘൂകരണത്തിന്റെയും ശുപാർശകളുടെ സൂചകങ്ങൾ

ഈ ദോഷകരമായ ആശ്രിതത്വങ്ങൾ നീക്കം ചെയ്യാൻ സ്ഥാപനങ്ങളോട് നിർദ്ദേശിക്കുന്നു (റിയാക്ട്-യുഐ-അറിയിപ്പ്, റിയാക്ട്-ടിമീഡിയ, റിയാക്ട്-യുഐ-ആനിമേറ്റുചെയ്യുന്നു, റിയാക്ട്-മീഡിയകൾ, റിയാക്ട്-മാൻഡെസ്, ബിംഗോ-ലോഗർ) കൂടാതെ സമഗ്രത ഉറപ്പാക്കാൻ ഈ പരിതസ്ഥിതികൾ പുതുക്കുക. തുറന്നുകാട്ടപ്പെട്ടേക്കാവുന്ന സിസ്റ്റങ്ങൾക്ക് എല്ലാ ക്രെഡൻഷ്യലുകളും ആക്‌സസ് ടോക്കണുകളും ഉടനടി തിരിക്കണം.

നെറ്റ്‌വർക്ക് അഡ്മിനിസ്ട്രേറ്റർമാർ ഈ ഐപികളിലേക്കുള്ള ഔട്ട്ബൗണ്ട് ട്രാഫിക് നിയന്ത്രിക്കണം. 23.227.202.24, 131.153.22.25 സമീപകാല കണക്ഷനുകൾ പരിശോധിച്ച് അപാകതകൾ ഉണ്ടോയെന്ന് പരിശോധിക്കുക. വീണ്ടും അണുബാധ തടയുന്നതിനും വിതരണ ശൃംഖലയുടെ സമഗ്രത ഉറപ്പാക്കുന്നതിനും സ്ഥിരീകരിച്ചതും വൃത്തിയുള്ളതുമായ ഉറവിടങ്ങളിൽ നിന്ന് ബാധിച്ച പരിസ്ഥിതികൾ പുനർനിർമ്മിക്കുന്നത് ശക്തമായി ശുപാർശ ചെയ്യുന്നു.

വിശാലമായ സന്ദർഭം

മൊത്തത്തിൽ, ഈ പാക്കേജുകൾ മറ്റൊരു ഉദാഹരണമാണ് ജാവാസ്ക്രിപ്റ്റ് അടിസ്ഥാനമാക്കിയുള്ള സപ്ലൈ-ചെയിൻ ആക്രമണങ്ങളിലെ പുതിയ തലത്തിലുള്ള പക്വതയോടെ, എതിരാളികൾ വിശ്വസനീയമായ പ്രോജക്റ്റുകളിൽ നിന്ന് ഘടനയും ഡോക്യുമെന്റേഷനും കടമെടുക്കുന്ന, മോഡുലാർ വിപുലീകരണവും കണ്ടെത്തലും ലഘൂകരണവും ഒരു വെല്ലുവിളിയാക്കുന്നതിന് മെച്ചപ്പെട്ട സാങ്കേതിക വിദ്യകൾ സ്വീകരിക്കുന്ന, സമാനമായ പാക്കേജുകൾ കൂടുതലായി സൃഷ്ടിക്കുന്നു. 

ഈ പരിണാമം സംശയിക്കാത്ത ഡെവലപ്പർമാരുടെ ആകസ്മിക ഇൻസ്റ്റാളേഷൻ സാധ്യത വർദ്ധിപ്പിക്കുകയും എതിരാളികൾക്ക് ബിൽഡ് പരിതസ്ഥിതികളിലേക്ക് ആഴത്തിലുള്ള പ്രവേശനം നൽകുകയും ചെയ്യുന്നു, CI/CD സിസ്റ്റങ്ങളും സോഴ്‌സ് കോഡ് റിപ്പോസിറ്ററികളും.

ഓപ്പൺ സോഴ്‌സ് ആവാസവ്യവസ്ഥകൾ അത്തരം പ്രചാരണങ്ങൾക്ക് ഏറ്റവും ഇഷ്ടപ്പെട്ട വിതരണ പ്ലാറ്റ്‌ഫോമായി മാറിയിരിക്കുന്നു. കമ്മ്യൂണിറ്റി പാക്കേജുകളിൽ ഡെവലപ്പർമാർ സ്ഥാപിക്കുന്ന അന്തർലീനമായ വിശ്വാസ്യത ചൂഷണം ചെയ്യുന്നതിലൂടെ, ആക്രമണകാരികൾക്ക് സോഫ്റ്റ്‌വെയർ വിതരണ ശൃംഖലയിലേക്ക് കുറഞ്ഞ പരിശ്രമത്തിലൂടെയും പലപ്പോഴും ഉടനടി കണ്ടെത്തലോ പരിണതഫലങ്ങളോ ഇല്ലാതെ നുഴഞ്ഞുകയറാൻ കഴിയും.

സൈജെനിയുടെ മാൽവെയർ മുൻകൂർ മുന്നറിയിപ്പ് (MEW).

ഈ സംഭവം ആദ്യം തിരിച്ചറിഞ്ഞത് സൈജെനിയിലൂടെയാണ് മാൽവെയർ മുൻകൂർ മുന്നറിയിപ്പ് npm, PyPI, Maven തുടങ്ങിയ ഓപ്പൺ സോഴ്‌സ് പാക്കേജ് രജിസ്ട്രികളിൽ മാലിഷ്യസ് പാക്കേജുകൾക്കായി തുടർച്ചയായി നിരീക്ഷിക്കുന്ന ഒരു സിസ്റ്റം.

അസാധാരണമായ ഘടന, പോസ്റ്റ്ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റ്, അവ്യക്തമായ പേലോഡ് എന്നിവ കാരണം ഞങ്ങളുടെ ഡിറ്റക്ഷൻ എഞ്ചിൻ ഈ പാക്കേജുകളെ സംശയാസ്പദമായി ഫ്ലാഗ് ചെയ്തു. തൽഫലമായി, ക്ഷുദ്രകരമായ പാക്കേജുകൾ (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes എന്നിവ) എന്നിവ ഞങ്ങളുടെ സുരക്ഷാ സംഘം ദോഷകരമാണെന്ന് സ്ഥിരീകരിച്ചു, അവ വ്യാപകമായി സ്വീകരിക്കുന്നതിന് മുമ്പ് npm-ൽ റിപ്പോർട്ട് ചെയ്തു.

സൈജെനി നേരത്തെയുള്ള മുന്നറിയിപ്പ് നിങ്ങളുടെ pipelines

  • തത്സമയ ഭീഷണി കണ്ടെത്തൽ: നിങ്ങളുടെ ഡിപൻഡൻസി ഗ്രാഫിലെ എല്ലാ പുതിയതോ അപ്ഡേറ്റ് ചെയ്തതോ ആയ പാക്കേജുകളും സ്കാൻ ചെയ്യുകയും OS സിസ്റ്റം കോളുകൾ, കമാൻഡ് എക്സിക്യൂഷൻ, അവ്യക്തമായ കോഡ്, ടൈപ്പോസ്ക്വാട്ടിംഗ് തുടങ്ങിയ സംശയാസ്പദമായ പെരുമാറ്റങ്ങൾ ഫ്ലാഗ് ചെയ്യുകയും ചെയ്യുന്നു.
  • ഉടനടിയുള്ള അലേർട്ടുകൾ: നിങ്ങളുടെ പരിതസ്ഥിതിയിൽ ഒരു പുതിയ ഭീഷണി ഉയർന്നുവന്നാൽ ഉടൻ തന്നെ സ്ലാക്ക്, ജിറ, അല്ലെങ്കിൽ ഇമെയിൽ എന്നിവയിലെ നിങ്ങളുടെ സുരക്ഷാ, DevOps ടീമുകളെ അറിയിക്കുന്നു.
  • ഒറ്റ ക്ലിക്ക് പരിഹാരമാർഗ്ഗം: സൃഷ്ടിക്കുന്നു pull requests നിങ്ങളുടെ പ്രോജക്റ്റുകളിലുടനീളമുള്ള ദുർബലമായ ആശ്രിത പതിപ്പുകൾ നീക്കം ചെയ്യുകയോ മാറ്റിസ്ഥാപിക്കുകയോ ചെയ്യുന്നു.
  • പിന്തുണയ്ക്കുന്ന ആവാസവ്യവസ്ഥകൾ: നിലവിൽ npm, PyPI, Maven, Packagist എന്നിവ ഉൾപ്പെടുന്നു.
  • ദോഷകരമായ പാക്കേജുകൾ നിങ്ങളുടെ ബിൽഡിൽ എത്തുന്നതിനു മുമ്പുതന്നെ, ആദ്യ ഘട്ടത്തിൽ തന്നെ പിടികൂടുന്നതിലൂടെ, സപ്ലൈ ചെയിൻ ആക്രമണങ്ങളിൽ നിന്ന് മുന്നിൽ നിൽക്കാൻ സൈജെനി നിങ്ങളെ സഹായിക്കുന്നു.

???? Xygeni മാൽവെയർ മുൻകൂർ മുന്നറിയിപ്പ് സൗജന്യമായി പരീക്ഷിച്ചു നോക്കൂ. നിങ്ങളുടെ സ്വന്തം വിതരണ ശൃംഖലയിലെ ഭീഷണികൾ എത്ര വേഗത്തിൽ കണ്ടെത്താനും നിർവീര്യമാക്കാനും കഴിയുമെന്ന് കാണുക. pipelines.

സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം