नव्याने आढळलेले दुर्भावनापूर्ण npm पॅकेजेस निरुपद्रवी फ्रंट-एंड हेल्पर्स असल्याचा आव आणतात, परंतु त्यांमध्ये दुर्भावनापूर्ण ऑबफस्केटेड कोड असतो.
येथील सुरक्षा संशोधन संघ झायगेनी हे निश्चित केले की हे npm पॅकेजेस: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' चे सुधारित व्युत्पन्न आहेत 'बिंगो-लॉगर'स्वतःच एक दुर्भावनापूर्ण फोर्क जो लोकप्रिय लॉगिंग पॅकेजची रचना आणि दस्तऐवजीकरणाची नक्कल करतो. 'पिनो' खरे वाटावे म्हणून. डेव्हलपरच्या विश्वासाचा गैरफायदा घेण्यासाठी आणि डाउनलोड्स मिळवण्यासाठी त्या आवरणाचा वापर केला जातो. प्रत्यक्षात, कोडबेसमध्ये एक असंबंधित, अस्पष्ट केलेली फाईल असते जी नोड वातावरणात चालते.
धोकादायक घटकाची पार्श्वभूमी: “संसर्गजन्य मुलाखत” मोहीम
The संसर्गजन्य मुलाखत मोहीम या नावाने ओळखल्या जाणाऱ्या धोक्यांच्या समूहाशी संबंधित आहे 'UNC4034'उत्तर कोरियाशी संबंधित कलाकारांशी संबंध असल्याचा अहवाल लाजर गट or APT38उत्तर कोरियाच्या राजवटीशी संबंधित असलेला एक सुप्रसिद्ध राज्य-पुरस्कृत गट. या मोहिमेमागील धोकादायक घटकांचा ओपन-सोर्स इकोसिस्टमद्वारे डेव्हलपर्सना लक्ष्य करण्याचा इतिहास आहे, ज्यात ते छुपे पेलोड्स कार्यान्वित करणारे हुबेहूब दिसणारे पॅकेजेस वितरित करतात. याचा अंतिम उद्देश बाधित सिस्टीममधून क्रिप्टो-संबंधित डेटा, सोर्स कोड आणि क्रेडेन्शियल्स बाहेर काढणे हा असतो.
The डावपेच, तंत्र आणि कार्यपद्धती या npm पॅकेजेसमध्ये आढळलेले (TTPs) एकाच पद्धतीचे आहेत:
- विश्वासार्ह दिसण्यासाठी प्रकल्पांची नावे खरी वाटतील अशी वापरा.
- चाचणी फाइल्स आणि सहाय्यक स्क्रिप्ट्समध्ये अस्पष्ट केलेला कोड अंतर्भूत करा.
- संवेदनशील डेटा गोळा करणारे आणि तो दूरस्थ कमांड-अँड-कंट्रोल (C2) सर्व्हरवर पाठवणारे छुपे पेलोड चालवा.
तांत्रिक निष्कर्ष: अस्पष्ट पेलोड विश्लेषण
आत सापडलेला पेलोड '/test/fixtures/eval/node_modules/test.list' वाचनीय स्ट्रिंग लपवण्यासाठी ऑबफस्केटेड जावास्क्रिप्ट (इंडेक्स/अॅरे स्ट्रिंग लुकअप, एन्कोडेड ब्लॉक्स) वापरली जाते आणि पोस्टइन्स्टॉल स्क्रिप्टमुळे पॅकेज इन्स्टॉल झाल्यावर कंट्रोल फ्लो कार्यान्वित केला जाईल. 'npm run test || npm transpile || npm run skip'च्या आत पॅकेज.जेसन.
आमच्या विश्लेषणातून असे दिसून आले की, या पॅकेजेसमध्ये ऑपरेटिंग सिस्टीम (विंडोज, मॅकओएस किंवा लिनक्स) आणि वापरकर्त्याच्या वातावरणात पसरण्यासाठी तयार केलेला एक अनुकूलनक्षम मालवेअर आहे. ही क्षमता सूचित करते की, विविध वातावरणात वारंवार काम करणाऱ्या तांत्रिक वापरकर्त्यांना जाणीवपूर्वक लक्ष्य केले जात आहे.
एकदा सिस्टमवर स्थापित झाल्यावर, मालवेअर आपल्या सभोवतालचे सर्वेक्षण करतो आणि माहिती गोळा करतो. तपशीलवार सिस्टम माहिती जसे होस्टनाव, प्लॅटफॉर्म, होम डिरेक्टरी आणि सिस्टम तात्पुरती डिरेक्टरी संवेदनशील डेटा साठवणाऱ्या ॲप्लिकेशन्समध्ये त्याचा विस्तार करण्यापूर्वी ब्राउझर (क्रोम/ब्रेव्ह/एज/ऑपेरा) आणि डिजिटल पाकिटेहे ब्राउझर प्रोफाइल, वॉलेट फाइल्स, कीचेन्स आणि अनेक दस्तऐवज/फाइल प्रकारांसाठी सामान्य ठिकाणी पुनरावर्ती पद्धतीने शोध घेते. शोध कीवर्डमध्ये वॉलेट, सीड-संबंधित संज्ञा आणि क्रेडेन्शियल्स किंवा सिक्रेट्स असण्याची शक्यता असलेले अनेक फाइल एक्सटेंशन्स समाविष्ट आहेत.*.env, *.key, *.wallet, *.json, *.txt, *.doc, इत्यादीत्यात स्पष्ट सिस्टम फाइल्स टाळण्यासाठी सामान्य डिरेक्टरींसाठी वगळण्याची यादी असते.
एकाच वेळी अनेक वेळा चालवणे टाळण्यासाठी पेलोड एक स्थानिक मार्कर/लॉकफाइल तयार करतो आणि पकडले जाऊ नये म्हणून आपला डेटा OS च्या तात्पुरत्या डिरेक्टरीजमध्ये लिहितो.
अस्पष्ट केलेल्या पेलोडमध्ये एका दूरस्थ सर्व्हरशी संपर्क साधण्यासाठी एक कम्युनिकेशन चॅनल देखील असतो, जो त्याचे कमांड-अँड-कंट्रोल हब म्हणून कार्य करतो. या चॅनलद्वारे, ते हे करू शकते चोरलेली माहिती बाहेर काढा आणि पुढील सूचना प्राप्त कराजरी ही पायाभूत सुविधा मर्यादित आणि विशिष्ट हेतूसाठी तयार केलेली दिसत असली तरी, तिचे अस्तित्व संक्रमित प्रणालींवर सतत नियंत्रण ठेवण्याचा हल्लेखोराचा हेतू निश्चित करते.
जेव्हा मालवेअरला संवेदनशील डेटा सापडतो, तेव्हा तो त्याला एकत्र बांधतो आणि multipart/form-data वापरून क्लाउड सर्व्हरवर होस्ट केलेल्या रिमोट एंडपॉइंटवर अपलोड करण्याचा प्रयत्न करतो, त्यामुळे चोरलेल्या फाइल्स विनंत्यांसोबत जोडल्या जातात.
तडजोडीचे निर्देशक आणि शमन शिफारसी
संस्थांना हे दुर्भावनापूर्ण अवलंबित्व काढून टाकण्याचा सल्ला दिला जातो.react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) आणि अखंडता सुनिश्चित करण्यासाठी ही वातावरणं अद्ययावत करा. ज्या सिस्टीम्स असुरक्षित झाल्या असतील, त्यांचे सर्व क्रेडेन्शियल्स आणि ॲक्सेस टोकन्स तात्काळ बदलले पाहिजेत.
नेटवर्क प्रशासकांनी या आयपींकडे जाणारी बाह्य रहदारी प्रतिबंधित करावी. 23.227.202.24, 131.153.22.25 आणि विसंगतींसाठी अलीकडील जोडण्यांचे पुनरावलोकन करा. पुनर्-संक्रमण टाळण्यासाठी आणि पुरवठा साखळीची अखंडता सुनिश्चित करण्यासाठी, सत्यापित, स्वच्छ स्त्रोतांकडून प्रभावित वातावरणाची पुनर्बांधणी करण्याची जोरदार शिफारस केली जाते.
व्यापक संदर्भ
एकंदरीत, ही पॅकेजेस आणखी एक उदाहरण आहेत जावास्क्रिप्ट-आधारित सप्लाय-चेन हल्ल्यांमधील परिपक्वतेच्या नवीन स्तरामुळे, विरोधक विश्वसनीय प्रकल्पांकडून रचना आणि डॉक्युमेंटेशन घेऊन हुबेहूब दिसणारे पॅकेजेस तयार करत आहेत, मॉड्यूलर विस्तार करत आहेत आणि शोध व निवारण आव्हानात्मक बनवण्यासाठी अधिक चांगल्या तंत्रांचा अवलंब करत आहेत.
या उत्क्रांतीमुळे अनभिज्ञ डेव्हलपर्सकडून अपघाताने इन्स्टॉलेशन होण्याची शक्यता वाढते आणि विरोधकांना बिल्ड एन्व्हायर्नमेंट्समध्ये अधिक खोलवर प्रवेश मिळतो. CI/CD सिस्टम आणि सोर्स कोड रिपॉझिटरीज.
अशा मोहिमांसाठी ओपन-सोर्स इकोसिस्टम हे एक पसंतीचे वितरण व्यासपीठ बनले आहे. डेव्हलपर्सनी कम्युनिटी पॅकेजेसवर ठेवलेल्या अंगभूत विश्वासाचा गैरफायदा घेऊन, हल्लेखोर कमीत कमी प्रयत्नांनी आणि अनेकदा तात्काळ पकडले न जाता किंवा त्याचे परिणाम न होता सॉफ्टवेअर सप्लाय चेनमध्ये घुसखोरी करू शकतात.
झायजेनीचे मालवेअर पूर्व चेतावणी (MEW)
या घटनेची माहिती मूळतः झायजेनीच्या माध्यमातून मिळाली. मालवेअरची पूर्वसूचना ही प्रणाली npm, PyPI, Maven सारख्या ओपन-सोर्स पॅकेज रजिस्ट्रीमध्ये दुर्भावनापूर्ण पॅकेजेससाठी सतत देखरेख करते.
आमच्या डिटेक्शन इंजिनने या पॅकेजेसना त्यांच्या असामान्य रचना, पोस्टइन्स्टॉल स्क्रिप्ट आणि अस्पष्ट पेलोडमुळे आपोआप संशयास्पद म्हणून चिन्हांकित केले. परिणामी, दुर्भावनापूर्ण पॅकेजेस (react-ui-notify, react-tmedia, react-ui-animates, react-medias, आणि react-mandes) हे घातक असल्याचे आमच्या सुरक्षा टीमने निश्चित केले आणि त्यांचा व्यापक वापर होण्यापूर्वीच npm ला कळवले.
झायगेनी अर्ली वॉर्निंग तुमचे संरक्षण कसे करते pipelines
- रिअल-टाइम धोका ओळखतुमच्या डिपेंडेंसी ग्राफमधील प्रत्येक नवीन किंवा अपडेट केलेल्या पॅकेजला स्कॅन करते आणि OS सिस्टम कॉल्स, कमांड एक्झिक्यूशन, ऑबफस्केटेड कोड, टायपोस्क्वॉटिंग यांसारख्या अनेक संशयास्पद वर्तनांना फ्लॅग करते.
- तात्काळ सूचनातुमच्या वातावरणात नवीन धोका निर्माण होताच, तुमच्या सुरक्षा आणि DevOps टीमला Slack, Jira किंवा ईमेलद्वारे सूचित करते.
- एका क्लिकवर उपाययोजना: निर्माण करते pull requests जे तुमच्या प्रोजेक्ट्समधील असुरक्षित डिपेंडन्सी आवृत्त्या काढून टाकतात किंवा बदलतात.
- समर्थित परिसंस्था: सध्या npm, PyPI, Maven आणि Packagist यांचा समावेश आहे.
- झायजेनी (Xygeni) दुर्भावनापूर्ण पॅकेजेस तुमच्या बिल्डपर्यंत पोहोचण्यापूर्वीच, अगदी सुरुवातीच्या टप्प्यात पकडून, तुम्हाला सप्लाय चेन हल्ल्यांपासून पुढे राहण्यास मदत करते.
???? Xygeni मालवेअर लवकर चेतावणी मोफत वापरून पहा आणि तुम्ही तुमच्या स्वतःच्या पुरवठा साखळीतील धोके किती वेगाने शोधून निष्प्रभ करू शकता ते पहा. pipelines.






