Attakki tal-Katina tal-Provvista tas-Softwer 2025 - pakketti malizzjużi - pakketti python malizzjużi - pakketti npm malizzjużi

Ħarsa aktar mill-qrib lejn l-Attakki tal-Katina tal-Provvista tas-Softwer fl-2025: Kampanji PyPI u npm Imqabbla

Xygeni dan l-aħħar osserva xejra inkwetanti fil-pajsaġġ tal-attakki tal-katina tal-provvista tas-softwer fl-2025., li qed jitfaċċaw f'żewġ maniġers tal-pakketti popolari: PyPI u, npmBħala parti mill-isforzi kontinwi tagħna ta' intelligence dwar it-theddid,Twissija Bikrija ta' Malware ta' Xygeni (MEW) Għodda identifikat każ distint iżda metodoloġikament simili ta' pakkett malizzjuż li ttella' f'reġistru ieħor qabel. Dan il-każ jenfasizza kif l-atturi tat-theddid qed jevolvu u jużaw mill-ġdid tekniki ta' attakk fl-ekosistemi kollha, speċjalment permezz ta' pakketti Python malizzjużi u, pakketti npm malizzjużi, li jżid ir-riskju ta' pakketti malizzjużi li jinfiltraw il-ktajjen tal-provvista ta' sors miftuħ.

Il-MEW ta' Xygeni: Insibu x-Xejbiet

L-għodda MEW ta' Xygeni hija mibnija biex tiskopri u timmarka pakketti malizzjużi, speċjalment dawk marbuta ma' Software Supply Chain Attacks fl-2025, hekk kif jiġu ppubblikati f'reġistri open-source. Taħdem billi tanalizza pakketti ġodda għal imġieba suspettuża.

F'dan il-każ, identifikat żewġ pakketti Python malizzjużi (graphalgo fuq PyPI) u pakketti npm malizzjużi (express-cookie-parser fuq npm).

Pakketti Malizzjużi ta' Python u npm f'Attakki tal-Katina tal-Provvista tas-Softwer (2025)

Ejjew nesploraw il-karatteristiċi komuni li wasslu għall-allerti tagħna:

Typosquatting

It-tnejn li huma ppruvaw jimpersonaw pakketti popolari eżistenti.

  • grafalgo (PyPI): "Pakkett Python għall-ħolqien u l-manipulazzjoni ta' graffs u netwerks."Imtella' minn utent bl-isem "larrytech" Fit-13 ta' Ġunju 2025, dan il-pakkett ippreżenta ruħu bħala alternattiva PyPi għall-proġett oriġinali mhux malizzjuż graphalgo, li aktar tard ingħata l-isem ġdid ta' graphdict.
  • parser tal-cookies express (npm)Dan il-pakkett imita l-pakkett magħruf sew tal-cookie-parser, u saħansitra rriflettiet il-pakkett tiegħu README.md. Impersonifikazzjoni bħal din hija tattika klassika biex tiġi sfruttata l-fiduċja eżistenti.

L-Offuskazzjoni bħala l-Ewwel Linja ta' Difiża

Iż-żewġ pakketti ħbew il-kodiċi malizzjuż tagħhom fil-fajls oriġinali. Għal grafalgo, il-kodiċi mgħotti nstab ġewwa /utils/load_libraries.py. Fil-każ ta ' parser tal-cookies express, cookie-loader.min.js kien fih il-payload offuskat.

Dan is-saff inizjali ta' offuskazzjoni tipikament jintuża biex ifixkel l-ispezzjoni każwali u l-analiżi statika. L-offuskazzjoni kienet pjuttost sempliċi: kompressjoni ZLib ripetuta flimkien ma' kodifikazzjoni Base64. Dan it-tip ta' offuskazzjoni jindika b'mod ċar li s-softwer qed jipprova jaħbi l-imġieba tiegħu. Flimkien ma' evidenza oħra, dan ippermetta lil Xygeni MEW tikklassifika l-pakketti bħala malware potenzjali. Matul l-istadju ta' konferma, ir-reviżuri tagħna ħejjew minnufih skript ta' deoffuskazzjoni li żvela l-istadju ovvjament malizzjuż tad-dropper.

Kunsinna ta' Tagħbija f'Diversi Stadji u Punt ta' Oriġini Kondiviż

Iż-żewġ pakketti ffunzjonaw bħala "inizjali"qtar"," u wittiet it-triq għall-piż reali. Huma qasmu " estern komuniżerriegħaURL tal-fajl ":
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

Dan il-fajl tas-żerriegħa estern identiku huwa indikatur qawwi ta' attur ta' theddid kondiviż. Interessanti, il-kontenut ta' dan il-fajl tas-żerriegħa jidher li huwa varjabbli sempliċi tal-ambjent (eż., JWT_SECRET, PORT), li potenzjalment iqarrqu bl-ispezzjoni dwar il-funzjoni attwali tiegħu.

Riżoluzzjoni Dinamika C2 b'DGA

Tattika sofistikata osservata f'dawn il-pakketti malizzjużi hija l-użu ta' Algoritmu tal-Ġenerazzjoni tad-Dominju (DGA) biex isolvi s-server tal-Kmand u l-Kontroll (C2) b'mod dinamiku. Din it-teknika, li spiss tidher f'attakki avvanzati tal-katina tal-provvista tas-softwer fl-2025, tiddependi fuq hash SHA256 derivat mill-kontenut tal-fajl tas-żerriegħa, flimkien ma' valuri oħra hardcoded. B'dan il-mod, l-infrastruttura C2 tinbidel ta' spiss, u b'hekk il-blacklisting tradizzjonali jsir ħafna inqas effettiv. F'dan il-każ, il-varjant npm uża valur fiss ta' 496AAC7E bħala parti mil-loġika DGA tagħha.

Stabbiliment Persistenza

Iż-żewġ aggressuri fittxew li jistabbilixxu preżenza dejjiema fuq is-sistemi affettwati. L-istrateġija tagħhom kienet tinvolvi t-twaqqigħ ta' fajl, startup.py (għal PyPi) jew startup.js (għal npm), f'direttorji komuni tad-dejta tal-utent ta' Google Chrome f'diversi sistemi operattivi (Windows, Linux, macOS).

Tindif ta' wara l-Eżekuzzjoni

Biex jiġu minimizzati t-traċċi, iż-żewġ skripts malizzjużi wettqu operazzjonijiet ta' tindif. Dan inkluda t-tħassir tal-fajls inizjali tad-dropper tagħhom (load_libraries.py, cookie-loader.min.js) u l-modifika ta' fajls ta' pakketti leġittimi (__init__.py, index.js) biex tneħħi r-referenzi għall-komponenti li issa tħassru.

Indikaturi ta' Kompromess f'Pakketti Malizzjużi ta' Python u npm

  • Pakkett PyPIgraphalgo (ippubblikat minn larrytech, 13 ta' Ġunju, 2025)
  • Pakkett npmexpress-cookie-parser (speċifikament il-verżjoni 1.4.12)
  • Aċċess għall-URL tas-Seed Shared

https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

  • Ismijiet ta' Fajls Persistenti: startup.py (Python) startup.js (JavaScript)
  • Mogħdijiet Persistenti Komuni (dipendenti mill-OS)Fid-direttorji tad-dejta tal-utent ta' Google Chrome (eż., AppData\Local\Google\Chrome\UserData\Scripts\ fuq il-Windows, ~/.config/google-chrome/Scripts/ fuq Linux, eċċ.).

Kif Tiddefendi Kontra Pakketti Malizzjużi f'Attakki tal-Katina tal-Provvista tas-Softwer 2025

Approċċ Rakkomandat għall-Iżviluppaturi

Dan l-inċident iservi bħala studju ta' każ siewi fix-xenarju tat-theddid li qed jevolvi tal-attakki tal-katina tal-provvista tas-softwer fl-2025. Jenfasizza kif pakketti malizzjużi ta' Python u pakketti malizzjużi ta' npm jistgħu jidħlu f'ekosistemi fdati, u ħafna drabi jevadu d-detezzjoni sakemm ikun tard wisq. Huwa għalhekk li d-detezzjoni bikrija, l-għodda intelliġenti, u l-iġjene proattiva tas-sistema issa huma partijiet essenzjali ta' kwalunkwe fluss tax-xogħol DevOps sigur. L-iżviluppaturi huma mħeġġa jikkunsidraw dan li ġej:

Reviżjoni tad-Dipendenza

Jekk il-proġetti tiegħek inkludew grafalgo or parser tal-cookies express, ikun prudenti li wieħed jipproċedi bit-tneħħija tagħhom.

  • Għal PyPI: pip uninstall graphalgo
  • Għal npm: npm uninstall express-cookie-parser

Iġjene tas-Sistema

Ikkunsidra li tagħmel skenn komprensiv tas-sistema. Huwa wkoll rakkomandabbli li tiċċekkja manwalment il-mogħdijiet komuni tad-direttorju tad-dejta tal-utent ta' Chrome għal kwalunkwe anomalija mhux mistennija. startup.py or startup.js fajls.

Miżuri ta' Sigurtà Proattivi

  • Ivvaluta Dipendenzi ĠoddaStabbilixxi rutina biex tevalwa bir-reqqa l-pakketti l-ġodda qabel l-integrazzjoni, billi tiffoka fuq dawk minn pubblikaturi mhux familjari.
  • Integra Għodod ta' SigurtàGħodod bħall-MEW ta' Xygeni, flimkien ma' għodod oħra tal-Analiżi tal-Kompożizzjoni tas-Softwer (SCA) soluzzjonijiet, jistgħu jipprovdu saff kritiku ta’ difiża billi jidentifikaw imġibiet suspettużi u vulnerabbiltajiet.
  • L-Inqas PrivileġġIt-tħaddim ta' ambjenti ta' żvilupp bil-prinċipju tal-inqas privileġġ jista' jgħin biex jillimita l-impatt potenzjali ta' kompromess.
  • Għarfien tan-NetwerkIl-monitoraġġ tat-traffiku tan-netwerk 'il barra għal konnessjonijiet mhux tas-soltu xi kultant jista' jiżvela komunikazzjonijiet C2 iġġenerati mid-DGA.

Komponenti Ewlenin ta load_libraries.py (minn graphalgo)

  • download_remote_content(): Jimmaniġġja l-ġbir ta' fajls minn URLs speċifikati.
  • run_process()Eżegwixxi skripts esterni ta' Python b'mod separat, u jrażżan l-output biex jibqa' diskret.
  • get_output_file_path()Jiddetermina l-post ideali tas-sistema għall-fajl startup.py persistenti.
  • remove_self()Jikkoordina t-tindif wara l-eżekuzzjoni tal-fajls malizzjużi inizjali u l-modifiki tal-pakkett.
  • simple_shift_encrypt() / simple_shift_decrypt()Funzjonijiet kriptografiċi personalizzati biex joskuraw il-kanali ta' komunikazzjoni, kruċjali għall-implimentazzjoni tad-DGA.
  • load_libraries()Il-funzjoni ċentrali li tikkoordina l-proċess kollu f'diversi stadji, mit-tniżżil inizjali sal-eżekuzzjoni u t-tindif finali tal-payload.

Aftermath

Bħal fil-każ ta' pakketti oħra potenzjalment malizzjużi identifikati minn MEW, il-firewall tad-dipendenza immedjatament ipproteġa lill-utenti li kienu se jinkludu dawn il-pakketti malizzjużi fid-dipendenzi tagħhom. Wara l-konferma, segwejna l-proċeduri ta' notifika għaż-żewġ reġistri, li wara reviżjoni neħħew iż-żewġ pakketti.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni