Npm багцууд - Халдварт өвчний ярилцлага

Хойд Солонгосын "Халдварт Ярилцлага"-ын хангамжийн сүлжээний халдлагад Npm багцууд нь хоргүй UI номын сангууд мэтээр хувиргасан

Шинээр илрүүлсэн хортой npm багцууд нь хор хөнөөлгүй фронтенд туслах програмуудын дүрд хувирсан боловч хортой, ойлгомжгүй код агуулсан байна.

Аюулгүй байдлын судалгааны баг Ксигени эдгээр npm багцууд нь: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' нь өөрчлөгдсөн уламжлалууд юм 'бинго бүртгэгч', өөрөө алдартай бүртгэлийн багцын бүтэц болон баримтжуулалтыг дуурайдаг хортой салаа юм. 'пино' хууль ёсны мэт харагдахын тулд. Энэхүү бүрхүүлийг хөгжүүлэгчийн итгэлийг ашиглах, татан авалтуудыг татахад ашигладаг. Бодит байдал дээр кодын сан нь Node орчинд ажилладаг холбоогүй, ойлгомжгүй файлыг агуулдаг. 

Аюул заналхийллийн жүжигчний түүх: “Халдварт ярилцлага” кампанит ажил

The Халдвартай ярилцлагын кампанит ажил гэгддэг аюулын кластертай холбоотой байдаг 'UNC4034'Хойд Солонгостой холбоотой этгээдүүдтэй холбоотой мэдээллийг мэдээлдэг Лазар групп or APT38, Хойд Солонгосын дэглэмтэй холбоотой төрийн дэмжлэгтэй алдартай бүлэглэл. Энэхүү кампанит ажлын ард байгаа аюул заналхийлэгчид нь нээлттэй эхийн экосистемээр дамжуулан хөгжүүлэгчдийг онилж, далд ачааллыг гүйцэтгэдэг ижил төстэй багцуудыг тарааж, эцэст нь халдвар авсан системээс криптотой холбоотой өгөгдөл, эх код болон итгэмжлэлүүдийг гаргаж авдаг түүхтэй.

The тактик, техник, журам Эдгээр npm багцуудад ажиглагдсан (TTPs) нь ижил хэв маягийг дагадаг:

  • Итгэмжлэгдсэн мэт харагдахын тулд хууль ёсны сонсогдож буй төслийн нэрсийг дуурай.
  • Туршилтын файлууд болон туслах скриптүүдэд ойлгомжгүй кодыг оруулах.
  • Мэдрэмтгий өгөгдлийг цуглуулж, алсын удирдлагатай (C2) сервер рүү илгээдэг далд ачааллыг ажиллуул.

Техникийн олдворууд: Бүдгэрсэн ачааллын шинжилгээ

Дотор нь олдсон ачаа "/test/fixtures/eval/node_modules/test.list' Уншиж болох мөрүүдийг нуухын тулд бүдгэрүүлсэн JavaScript (индекс/массив мөрийн хайлт, кодлогдсон блокууд) ашигладаг бөгөөд багц суулгасны дараа postinstall скриптийн улмаас удирдлагын урсгалыг гүйцэтгэнэ. 'npm run test || npm transpile || npm run skipдотор нь багц.json. 

Бидний дүн шинжилгээгээр эдгээр багцууд нь үйлдлийн систем (Windows, macOS эсвэл Linux) болон хэрэглэгчийн орчинд шилжих зориулалттай дасан зохицох чадвартай хортой програм хангамж агуулдаг болохыг тогтоосон. Энэ чадвар нь ихэвчлэн олон янзын орчинд ажилладаг техникийн хэрэглэгчдэд чиглэсэн байхыг илтгэнэ.

Систем дээр суулгасны дараа хортой програм хангамж нь түүний эргэн тойрныг судалж, цуглуулдаг системийн дэлгэрэнгүй мэдээлэл зэрэг хостын нэр, тавцан, гэрийн лавлах болон системийн tmp дир гэх мэт мэдрэмтгий өгөгдлийг хадгалдаг програмуудад хүрэх хүрээгээ тэлэхээс өмнө хөтөч (Chrome/Brave/Edge/Opera) болон дижитал түрийвч. Энэ нь хөтчийн профайл, түрийвчний файл, түлхүүрийн оосор болон олон баримт бичиг/файлын төрлүүдийн нийтлэг байршлуудыг рекурсив байдлаар хайдаг. Хайлтын түлхүүр үгсэд түрийвч, үртэй холбоотой нэр томьёо болон итгэмжлэл эсвэл нууц мэдээлэл агуулсан олон файлын өргөтгөлүүд багтдаг (*.env, *.key, *.wallet, *.json, *.txt, *.doc гэх мэт.). Энэ нь илэрхий системийн файлуудаас зайлсхийхийн тулд нийтлэг сангуудын хасалтын жагсаалтыг агуулдаг.

Ачаа нь олон зэрэг ажиллахаас урьдчилан сэргийлэхийн тулд локал маркер/түгжих файлыг бичиж, илрүүлэхээс зайлсхийхийн тулд түүний өгөгдлийг үйлдлийн системийн түр лавлах дотор бичдэг.

Бүдэгрүүлсэн ашигтай ачаалал нь мөн түүний команд болон хяналтын төв болж ажилладаг алсын сервертэй холбогдох холбооны сувгийг агуулдаг. Энэ сувгаар дамжуулан хулгайлагдсан мэдээллийг гадагшлуулах болон нэмэлт зааварчилгаа авахДэд бүтэц нь өөрөө хязгаарлагдмал бөгөөд зорилготой бүтээгдсэн мэт харагдаж байгаа ч түүний оршин тогтнол нь халдагч халдвар авсан системүүдийг тасралтгүй хянах гэсэн зорилгыг баталж байна.

Хортой програм хангамж нь нууц мэдээллийг олохдоо тэдгээрийг багцалж, олон хэсэгтэй/хэлбэрийн өгөгдөл ашиглан үүлэн сервер дээр байрладаг алсын төгсгөлийн цэг рүү байршуулахыг оролддог тул хулгайлагдсан файлуудыг хүсэлтэд хавсаргадаг.

Буулт хийх шалгуур үзүүлэлтүүд болон бууруулах зөвлөмжүүд

Байгууллагуудад эдгээр хортой хамаарлыг арилгахыг зөвлөж байна (react-ui-notify, react-tmedia, react-ui-animates, react-media, react-mandes, bingo-logger) мөн бүрэн бүтэн байдлыг хангахын тулд эдгээр орчныг шинэчлэх. Илэрсэн байж болзошгүй системүүдийн бүх итгэмжлэл болон хандалтын токенуудыг нэн даруй эргүүлэх хэрэгтэй.

Сүлжээний админууд эдгээр IP хаягууд руу гарах урсгалыг хязгаарлах хэрэгтэй 23.227.202.24мм, 131.153.22.25мм мөн сүүлийн үеийн холболтуудын гажигийг шалгах. Дахин халдвар авахаас урьдчилан сэргийлэх, хангамжийн сүлжээний бүрэн бүтэн байдлыг хангахын тулд баталгаажсан, цэвэр эх үүсвэрээс нөлөөлөлд өртсөн орчныг дахин барихыг зөвлөж байна.

Илүү өргөн хүрээтэй контекст

Нийтдээ эдгээр багцууд нь өөр нэг жишээ юм JavaScript дээр суурилсан хангамжийн сүлжээний халдлагын шинэ түвшний төлөвшлийн улмаас өрсөлдөгчид итгэмжлэгдсэн төслүүдээс бүтэц, баримт бичгийг зээлдэг төстэй багцуудыг улам бүр бий болгож, модульчлагдсан өргөтгөл хийж, илрүүлэх, бууруулах ажлыг сорилт болгохын тулд илүү сайн техникүүдийг нэвтрүүлж байна. 

Энэхүү хувьсал нь сэжиггүй хөгжүүлэгчдийн санамсаргүй суурилуулалтын магадлалыг нэмэгдүүлж, өрсөлдөгчдөд барилгын орчинд илүү гүнзгий нэвтрэх боломжийг олгодог. CI/CD системүүд болон эх кодын сангууд.

Нээлттэй эхийн экосистемүүд ийм кампанит ажлын хувьд илүүд үздэг түгээлтийн платформ болсон. Хөгжүүлэгчдийн олон нийтийн багцад байрлуулсан итгэлийг ашигласнаар халдагчид програм хангамжийн хангамжийн сүлжээнд хамгийн бага хүчин чармайлтаар, ихэвчлэн шууд илрүүлэлт эсвэл үр дагаваргүйгээр нэвтэрч чаддаг.

Xygeni-ийн хортой програм хангамжийн эрт сэрэмжлүүлэг (MEW)

Энэ явдлыг анх Xygeni-ийн тусламжтайгаар тодорхойлсон. Хортой програм хангамжийн эрт сэрэмжлүүлэг npm, PyPI, Maven зэрэг нээлттэй эхийн багцын бүртгэлүүдийг хортой багцуудыг тасралтгүй хянадаг систем.

Манай илрүүлэх систем нь эдгээр багцуудыг ер бусын бүтэц, суулгалтын дараах скрипт болон ойлгомжгүй ачааллаас нь шалтгаалан автоматаар сэжигтэй гэж тэмдэглэсэн. Үүний үр дүнд хортой багцууд (react-ui-notify, react-tmedia, react-ui-animates, react-medias болон react-mandes) нь манай аюулгүй байдлын баг хортой болохыг баталгаажуулж, өргөн хэрэглээнд нэвтрэхээс өмнө npm-д мэдээлсэн.

Xygeni-ийн эрт сэрэмжлүүлэг таныг хэрхэн хамгаалдаг вэ pipelines

  • Бодит цагийн аюулыг илрүүлэхХамаарлын график дахь шинэ эсвэл шинэчлэгдсэн багц бүрийг сканнердаж, үйлдлийн системийн дуудлага, команд гүйцэтгэх, кодыг будлиулах, бичгийн алдаа гаргах гэх мэт сэжигтэй үйлдлийг тэмдэглэнэ.
  • Шуурхай сэрэмжлүүлэг: Таны орчинд шинэ аюул заналхийлэл гарч ирмэгц Slack, Jira эсвэл имэйл дэх аюулгүй байдал болон DevOps багуудад мэдэгдэх.
  • Нэг товшилтоор засварлах: Үүсгэдэг pull requests таны төслүүд дээрх эмзэг хамааралтай хувилбаруудыг устгах эсвэл солих.
  • Дэмжигдсэн экосистемүүд: Одоогоор npm, PyPI, Maven болон Packagist багтсан.
  • Xygeni нь хортой багцуудыг таны бүтээгдхүүнд хүрэхээс нь өмнө хамгийн эрт үе шатанд нь барьж авснаар хангамжийн сүлжээний халдлагаас урьдчилан сэргийлэхэд тусалдаг.

👉 Xygeni Malware эрт сэрэмжлүүлгийг үнэгүй туршаад үзээрэй мөн та өөрийн хангамжийн сүлжээний аюулыг хэр хурдан илрүүлж, саармагжуулж болохыг хараарай pipelines.

sca-tools-програм хангамжийн-бүтцийн-шинжилгээний-хэрэгсэл
Програм хангамжийн эрсдэлээ эрэмбэлэх, засах, аюулгүй болгох
Үнэгүй бүртгэлээ аваарай.
Зээлийн картын шаардлагагүй.

Програм хангамжийн хөгжүүлэлт болон хүргэлтээ аюулгүй байлгаарай

Xygeni Product Suite-тэй хамт