Pakketti Npm - Intervista Kontaġjuża

Il-Pakketti tal-Npm Jgħammru bħala Libreriji Beninji tal-UI fl-Attakk tal-Katina tal-Provvista tal-"Intervista Kontaġjuża" tal-Korea ta' Fuq

Pakketti npm malizzjużi li għadhom kif ġew skoperti jaħbu bħala helpers tal-front-end li ma jagħmlux ħsara iżda fihom kodiċi malizzjuż moħbi.

It-Tim tar-Riċerka dwar is-Sigurtà f’ Xygeni iddetermina li dawn il-pakketti npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' huma derivattivi modifikati ta' 'bingo-logger', hija nnifisha furketta malizzjuża li timita l-istruttura u d-dokumentazzjoni tal-pakkett popolari tal-logging pino sabiex jidher leġittimu. Dik il-kopertura tintuża biex tisfrutta l-fiduċja tal-iżviluppaturi u tattira downloads. Fir-realtà, il-kodiċi bażi fih fajl offuskat mhux relatat li jaħdem f'ambjenti Node. 

Sfond tal-Attur tat-Theddida: Il-Kampanja "Intervista Kontaġġjuża"

il Kampanja ta' Intervisti Contagious huwa assoċjat mal-grupp ta' theddid magħruf bħala 'UNC4034', li jirrapporta rabtiet ma' atturi affiljati mal-Korea ta' Fuq Grupp Lazzru or APT38, grupp magħruf sew sponsorjat mill-istat marbut mar-reġim tal-Korea ta' Fuq. L-atturi tat-theddid wara din il-kampanja għandhom storja ta' mira lejn żviluppaturi permezz ta' ekosistemi open-source, billi jqassmu pakketti li jixbhu lil xulxin li jesegwixxu payloads moħbija. Fl-aħħar mill-aħħar, jesfiltraw dejta relatata mal-kripto, kodiċi tas-sors u kredenzjali minn sistemi infettati.

il tattiċi, tekniki, u proċeduri (TTPs) osservati f'dawn il-pakketti npm isegwu l-istess mudell:

  • Imita ismijiet ta' proġetti li jinstemgħu leġittimi biex tidher affidabbli.
  • Inkorpora kodiċi offuskat fil-fajls tat-test u l-iskripts awżiljarji.
  • Mexxi payloads moħbija li jiġbru dejta sensittiva u jibagħtuha lil server remot ta' kmand u kontroll (C2).

Sejbiet tekniċi: Analiżi tal-Payload Offuscata

Il-piż li jinstab ġewwa "/test/fixtures/eval/node_modules/test.list' juża JavaScript offuskat (tiftix ta' kordi tal-indiċi/array, blokki kodifikati) biex jaħbi kordi li jinqraw u l-fluss tal-kontroll se jiġi eżegwit ladarba l-pakkett jiġi installat minħabba l-iskritt ta' wara l-installazzjoni 'npm run test || npm transpile || npm run skip'fi ħdan il- pakkett.json. 

L-analiżi tagħna żvelat li dawn il-pakketti fihom biċċa malware adattiva mibnija biex tiċċaqlaq bejn sistemi operattivi (Windows, macOS, jew Linux) u ambjenti tal-utent. Kapaċità li tissuġġerixxi fokus deliberat fuq utenti tekniċi li spiss jaħdmu f'ambjenti differenti.

Ladarba jkun stabbilit fuq sistema, il-malware jistħarreġ l-inħawi ta' madwarha, jiġbor informazzjoni dettaljata tas-sistema bħal hostname, pjattaforma, direttorju tad-dar u, direttorju tat-tmp tas-sistema qabel ma tespandi l-firxa tagħha f'applikazzjonijiet li jaħżnu dejta sensittiva bħal browsers (Chrome/Brave/Edge/Opera) u Kartieri diġitaliIfittex b'mod rikursiv postijiet komuni għal profili tal-browser, fajls tal-kartieri, keychains u ħafna tipi ta' dokumenti/fajls. Il-kliem kjavi tat-tiftix jinkludu kartiera, termini relatati maż-żerriegħa u ħafna estensjonijiet ta' fajls li x'aktarx ikun fihom kredenzjali jew sigrieti (*.env, *.key, *.wallet, *.json, *.txt, *.doc, eċċ..). Fiha listi ta' esklużjoni għal direttorji komuni biex jiġu evitati fajls tas-sistema ovvji.

Il-payload jikteb marker/lockfile lokali biex jipprevjeni ġirjiet multipli fl-istess ħin u jikteb id-dejta tiegħu f'direttorji temporanji tal-OS biex jevita li jiġi skopert.

Il-payload offuskat fih ukoll kanal ta' komunikazzjoni ma' server remot li jiffunzjona bħala ċ-ċentru ta' kmand u kontroll tiegħu. Permezz ta' dan il-kanal, jista' estrazzjoni ta' informazzjoni misruqa u, jirċievu aktar struzzjonijietFilwaqt li l-infrastruttura nnifisha tidher limitata u mibnija apposta, l-eżistenza tagħha tikkonferma l-intenzjoni tal-attakkant li jżomm kontroll persistenti fuq is-sistemi infettati.

Meta l-malware isib dejta sensittiva, jiġborha f'pakkett u jipprova jtellagħha fuq endpoint remot ospitat fuq server tal-cloud bl-użu ta' multipart/form-data sabiex fajls misruqa jiġu mehmuża mat-talbiet.

Indikaturi ta' Kompromess u Rakkomandazzjonijiet ta' Mitigazzjoni

L-organizzazzjonijiet huma avżati biex ineħħu dawn id-dipendenzi malizzjużi (jirreaġixxi-ui-notify, jirreaġixxi-tmedia, jirreaġixxi-ui-animates, jirreaġixxi-medias, jirreaġixxi-mandes, bingo-logger) u aġġorna dawn l-ambjenti biex tiżgura l-integrità. Is-sistemi li setgħu ġew esposti għandu jkollhom il-kredenzjali u t-tokens tal-aċċess kollha mdawwrin immedjatament.

L-amministraturi tan-netwerk għandhom jirrestrinġu t-traffiku 'l barra għal dawn l-IPs 23.227.202.24, 131.153.22.25 u rrevedi l-konnessjonijiet riċenti għal anomaliji. Ir-rikostruzzjoni tal-ambjenti affettwati minn sorsi verifikati u nodfa hija rakkomandata bil-qawwa biex tipprevjeni infezzjoni mill-ġdid u tiżgura l-integrità tal-katina tal-provvista.

Kuntest usa'

Kollox ma’ kollox, dawn il-pakketti huma eżempju ieħor Minħabba l-livell ġdid ta' maturità fl-attakki tal-katina tal-provvista bbażati fuq JavaScript, l-avversarji qed joħolqu dejjem aktar pakketti li jixbhu l-istess aspett u li jissellfu struttura u dokumentazzjoni minn proġetti fdati, espansjoni modulari u adozzjoni ta' tekniki aħjar biex jagħmlu l-iskoperta u l-mitigazzjoni ta' sfida. 

Din l-evoluzzjoni żżid il-probabbiltà ta' installazzjoni aċċidentali minn żviluppaturi li ma jissuspettawx xejn u tagħti lill-avversarji aċċess aktar profond għall-ambjenti tal-bini, CI/CD sistemi u repożitorji tal-kodiċi tas-sors.

L-ekosistemi open-source saru pjattaforma ta' distribuzzjoni preferuta għal kampanji bħal dawn. Billi jisfruttaw il-fiduċja inerenti li l-iżviluppaturi jqiegħdu fil-pakketti tal-komunità, l-attakkanti jistgħu jinfiltraw il-katina tal-provvista tas-softwer bi sforz minimu u ħafna drabi mingħajr skoperta jew konsegwenza immedjata.

Twissija Bikrija ta' Malware (MEW) minn Xygeni

Dan l-inċident ġie identifikat oriġinarjament permezz ta' Xygeni's Twissija Bikrija ta' Malware sistema, li timmonitorja kontinwament ir-reġistri tal-pakketti open-source bħal npm, PyPI, Maven għal pakketti malizzjużi.

Il-magna ta' skoperta tagħna awtomatikament immarkat dawn il-pakketti bħala suspettużi minħabba l-istruttura mhux tas-soltu tagħhom, l-iskritt ta' wara l-installazzjoni u l-payload offuskat. B'riżultat ta' dan, il-pakketti malizzjużi (react-ui-notify, react-tmedia, react-ui-animates, react-medias, u react-mandes) ġew ikkonfermati bħala malizzjużi mit-tim tas-sigurtà tagħna u rrappurtati lil npm qabel ma setgħu jiġu adottati b'mod usa'.

Kif Xygeni Early Warning jipproteġik pipelines

  • Sejbien ta 'theddid f'ħin realiJiskennja kull pakkett ġdid jew aġġornat fil-graff tad-dipendenza tiegħek u jimmarka mġiba suspettuża bħal sejħiet tas-sistema OS, eżekuzzjoni ta' kmandi, kodiċi offuskat, typosquatting fost ħafna oħrajn.
  • Twissijiet immedjatiJinnotifika lit-timijiet tas-sigurtà u tad-DevOps tiegħek fi Slack, Jira, jew bl-email hekk kif titfaċċa theddida ġdida fl-ambjent tiegħek.
  • Rimedjazzjoni b'klikk waħdaJiġġenera pull requests li jneħħu jew jissostitwixxu verżjonijiet ta' dipendenza vulnerabbli fil-proġetti tiegħek.
  • Ekosistemi Appoġġjati: Bħalissa jinkludu npm, PyPI, Maven u Packagist.
  • Xygeni jgħinek tibqa' pass 'il quddiem mill-attakki tal-katina tal-provvista billi jaqbad pakketti malizzjużi fl-istadju l-aktar bikri, qabel ma jaslu fil-bini tiegħek.

???? Ipprova Xygeni Malware Early Warning b'xejn u ara kemm malajr tista' tiskopri u tinnewtralizza t-theddid fil-katina tal-provvista tiegħek stess pipelines.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni