TL; DR
Shai-Hulud 3.0 သည် shai-hulud npm malware ၏ နောက်ဆုံးထွက် ဆင့်ကဲပြောင်းလဲမှုဖြစ်သည်။ ကိုယ်တိုင်ပွားများသော ထောက်ပံ့ရေးကွင်းဆက်တီကောင် npm package များကို အလွဲသုံးစားပြု၍ အထောက်အထားများကို ခိုးယူခြင်း၊ အလိုအလျောက်ပျံ့နှံ့ခြင်းနှင့် ခိုးယူခြင်း CI/CD ပတ်ဝန်းကျင်များ။ အစောပိုင်းလှိုင်းများနှင့်မတူဘဲ Shai-Hulud 3.0 သည် ၎င်း၏ ပျံ့နှံ့မှုယုတ္တိဗေဒကို ပြုပြင်ပြီး လူကြိုက်များသော frontend libraries များကို ပစ်မှတ်ထားကာ maintainer token abuse မှတစ်ဆင့် ကူးစက်မှုကို အရှိန်မြှင့်ပေးသည်။
ရလဒ်အနေဖြင့် ဤ shai-hulud malware သည် ခေတ်မီ npm supply chain တိုက်ခိုက်မှုများသည် zero-days ပေါ်တွင် မှီခိုနေတော့ခြင်းမဟုတ်ဘဲ automation၊ trust abuse နှင့် developer workflows များအပေါ် မှီခိုနေပြီဖြစ်ကြောင်း ထပ်မံသက်သေပြနေပါသည်။
Shai-Hulud 3.0 ဆိုတာ ဘာလဲ။
Shai-Hulud 3.0 သည် မူရင်း Shai-Hulud worm နှင့် ကြီးမားသော Shai-Hulud 2.0 ဖြစ်ပွားပြီးနောက် shai-hulud npm malware campaign ၏ တတိယမြောက် အတည်ပြုလှိုင်းဖြစ်သည်။
သို့သော်၊ ဤဗားရှင်းသည် လုံးဝအသစ်သော အားနည်းချက်ကို မိတ်ဆက်ပေးခြင်း မရှိပါ။ ယင်းအစား၊ ၎င်းသည် ထိရောက်မှု၊ ခိုးဝှက်မှုနှင့် ပစ်မှတ်ထားမှုကို တိုးတက်စေသည်။ တစ်နည်းအားဖြင့် Shai-Hulud 3.0 သည် ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုပုံစံကို ပြန်လည်တီထွင်ခြင်းထက် အကောင်းဆုံးဖြစ်အောင် ပြုလုပ်ပေးသည်။
အရေးကြီးဆုံးကတော့ malware ဟာ တစ်ကြိမ်တည်းသော malicious package အနေနဲ့ မဟုတ်ဘဲ worm အနေနဲ့ ဆက်လက်လုပ်ဆောင်နေပါတယ်။
Shai-Hulud 3.0 က npm လုံခြုံရေးအတွက် ဘာကြောင့် အရေးကြီးတာလဲ။
ပထမတစ်ချက်ကြည့်လိုက်ရင် Shai-Hulud 3.0 ဟာ “နောက်ထပ် အန္တရာယ်ရှိတဲ့ npm package တစ်ခု” လို့ ထင်ရနိုင်ပါတယ်။ ဒါပေမယ့် ဒီယူဆချက်ကပဲ ဒီ campaign အောင်မြင်ရတဲ့ အကြောင်းရင်းပါပဲ။
အဘယ်ကြောင့်ဆိုသော် npm ဂေဟစနစ်များသည် အောက်ပါအချက်များအပေါ် များစွာမှီခိုနေရသောကြောင့်ဖြစ်သည်-
- သွယ်ဝိုက်သောယုံကြည်မှု
- အလိုအလျောက်ထည့်သွင်းမှုများ
- ထိန်းသိမ်းသူ အထောက်အထားများ
- CI/CD pipelines
ခိုးယူခံရသော token တစ်ခုတည်းသည် npm supply chain malware ဖြစ်ပွားမှုအပြည့်အဝအဖြစ်သို့ လျင်မြန်စွာ မြင့်တက်လာနိုင်သည်။
ရလဒ်အနေဖြင့် shai-hulud malware သည် exploit များ မလိုအပ်ပါ။ ၎င်းသည် ပုံမှန် workflow များကို လက်နက်အဖြစ် ပြောင်းလဲပေးသည်။
Shai-Hulud 3.0 တိုက်ခိုက်မှု Vector: npm Malware ပျံ့နှံ့ပုံ
Malicious npm package မှတစ်ဆင့် ကနဦးကူးစက်မှု
shai-hulud npm malware သည် တရားဝင် သို့မဟုတ် အန္တရာယ်ရှိသော maintainer account များအောက်တွင် ထုတ်ဝေထားသော trojanized package များမှတစ်ဆင့် ecosystem ထဲသို့ ဝင်ရောက်သည်။
Shai-Hulud 3.0 wave မှာ သုတေသီတွေဟာ frontend-oriented package တွေ အပါအဝင် popular dependencies တွေကနေတစ်ဆင့် ကူးစက်မှုကို လေ့လာတွေ့ရှိခဲ့ပါတယ်။
ဤ package များသည် dependency graph များတွင် မြင့်မားစွာရှိနေသောကြောင့် single install သည် project များတွင် လျင်မြန်စွာ ပျံ့နှံ့သွားသည်။
အထောက်အထားစုဆောင်းခြင်းနှင့် တီကောင်မျိုးပွားခြင်း
တစ်ကြိမ်ထည့်သွင်းပြီးသည်နှင့် Shai-Hulud 3.0 သည် အန္တရာယ်ရှိသော lifecycle script များကို execute လုပ်သည် install or postinstall.
ဒီအဆင့်မှာ malware က-
- ဒေသတွင်းဖိုင်များနှင့် ပတ်ဝန်းကျင်ပြောင်းလဲမှုများကို စကင်ဖတ်သည်
- npm တိုကင်များနှင့် GitHub အထောက်အထားများကို ထုတ်ယူသည်
- အသုံးပြုနိုင်သော repositories များနှင့် package များကို ဖော်ထုတ်ပေးသည်
ထို့ကြောင့် ရောဂါပိုးသည် ချက်ချင်းကူးပြောင်းသွားသည်- ဒေသတွင်းညှိနှိုင်းမှု သို့ ဂေဟစနစ်တစ်ခုလုံး ပျံ့နှံ့သွားခြင်း.
ပြုပြင်ထိန်းသိမ်းသူ Portfolios များတစ်လျှောက် အလိုအလျောက် ပြန်လည်ထုတ်ဝေခြင်း
အထောက်အထားများကို စုဆောင်းပြီးနောက်၊ shai-hulud npm malware ထိန်းချုပ်ခံထားရသော ထိန်းသိမ်းသူပိုင်ဆိုင်သော package အားလုံးကို ပရိုဂရမ်ဖြင့် စာရင်းပြုစုသည်။
ထို့နောက်၊ ၎င်းသည်-
- ဗားရှင်းအသစ်များထဲသို့ အန္တရာယ်ရှိသော ကုဒ်များ ထိုးသွင်းသည်
- ထိုဗားရှင်းများကို အလိုအလျောက် ပြန်လည်ထုတ်ဝေသည်
- သားကောင်တစ်ဦးချင်းစီကို ဖြန့်ဖြူးရေးနေရာအသစ်တစ်ခုအဖြစ် ပြောင်းလဲပေးသည်
ရလဒ်အနေဖြင့်, ခိုးယူခံရသော token တစ်ခုတည်းသည် နာရီပိုင်းအတွင်း npm package ဒါဇင်ပေါင်းများစွာ သို့မဟုတ် ရာပေါင်းများစွာကို ကူးစက်နိုင်သည်.
Shai-Hulud 3.0 နှင့် ယခင်လှိုင်းများ
Shai-Hulud 3.0 မှာ ဘာတွေပြောင်းလဲသွားလဲ။
အဓိက စက်ပြင်တွေက ရင်းနှီးနေဆဲဖြစ်ပေမယ့် ရှိုင်း-ဟူလပ် ၂.၀ အရေးကြီးသော ပြုပြင်မွမ်းမံမှုအချို့ကို မိတ်ဆက်ပေးသည်။
အထူးသဖြင့်-
- ပိုမိုမြန်ဆန်သော ပျံ့နှံ့မှုယုတ္တိဗေဒ
- ပိုမိုသန့်ရှင်းသော ဝန်တင်ဖွဲ့စည်းပုံ
- တရားဝင် package update များနှင့် ပိုမိုကောင်းမွန်စွာ ရောနှောခြင်း
- Shai-Hulud နှင့် နှိုင်းယှဉ်ပါက ဆူညံသံ လျော့နည်းသည် 2.0
ထို့ကြောင့် ဂုဏ်သတင်း သို့မဟုတ် CVE များကိုသာ အခြေခံ၍ ထောက်လှမ်းခြင်းသည် ထိရောက်မှုမရှိပါ။
| aspect | ရှိုင်း-ဟူလပ် ၂.၀ | ရှိုင်း-ဟူလပ် ၂.၀ |
|---|---|---|
| ကနဦးကူးစက်မှု ဗက်တာ | ကြိုတင်ထည့်သွင်းထားသော သက်တမ်းစက်ဝန်း script များပါရှိသော အန္တရာယ်ရှိသော npm package များ | ယုံကြည်စိတ်ချရသော မြင်သာမှုမြင့်မားသော စာကြည့်တိုက်များနှင့် အပ်ဒိတ်လမ်းကြောင်းများကို အလွဲသုံးစားပြုသည့် အန္တရာယ်ရှိသော npm package များ |
| အဓိကပစ်မှတ် | npm ဂေဟစနစ်နှင့် CI/CD pipelines | developer စက်များနှင့် downstream consumers များကို အဓိကထားသည့် npm ဂေဟစနစ် |
| ပြန့်ပွားရေး ယန္တရား | အထောက်အထားခိုးယူခံရပြီးနောက် ပက်ကေ့ဂျ်များကို အလိုအလျောက်ပြန်လည်ထုတ်ဝေခြင်း | အထောက်အထားများ ပြန်လည်အသုံးပြုခြင်းနှင့် မှီခိုမှုယုံကြည်မှု အလွဲသုံးစားပြုခြင်းတို့ကို ပိုမိုမြန်ဆန်စွာ တိုးချဲ့နိုင်စေမည် |
| လည်ပတ်ချိန် အလွဲသုံးစားမှု | Bun runtime ကို ချက်ချင်းတပ်ဆင်ခြင်း | ရှိပြီးသား Node.js runtime နှင့် ယုံကြည်ရသော execution path များကို ပြန်လည်အသုံးပြုခြင်း |
| CI/CD အလွဲသုံးမှု | ဝှက်ထားသော GitHub Actions workflows များနှင့် self-hosted runners များ | လျှော့ချ CI/CD ဆူညံသံ၊ လျှို့ဝှက်ပက်ကေ့ဂျ်အဆင့် လုပ်ဆောင်မှုကို ပိုမိုအလေးပေး |
| ပေးဆောင်မှု အပြုအမူ | ရှုပ်ထွေးနေသော JavaScript payload ကြီးများနှင့် ပတ်ဝန်းကျင်စကင်ဖတ်ခြင်း | တည်တံ့ခိုင်မြဲမှုနှင့် ပျံ့နှံ့မှုကို အာရုံစိုက်သည့် ပိုသေးငယ်ပြီး ပိုမိုပစ်မှတ်ထားသော payload များ |
| အထောက်အထားပစ်မှတ်ထားခြင်း | GitHub တိုကင်များ၊ npm တိုကင်များ၊ cloud အထောက်အထားများ၊ CI လျှို့ဝှက်ချက်များ | တူညီသော အထောက်အထားပစ်မှတ်များ၊ ပြန်လည်အသုံးပြုမှု ပိုမိုမြန်ဆန်ပြီး ထုတ်ယူမှု ပိုမိုနည်းပါးသည် |
| စစ်ဆင်ရေး ဆူညံသံ | အလွန်ဆူညံသည်- အစုလိုက်အပြုံလိုက် repo ဖန်တီးခြင်း၊ workflow injection၊ bulk uploads | ဆူညံသံနည်းခြင်း- မြင်သာသော အရာဝတ္ထုများ နည်းပါးပြီး ကိုယ်တိုင်ပြန်လည်သုံးသပ်ခြင်းဖြင့် ရှာဖွေတွေ့ရှိရန် ပိုမိုခက်ခဲသည် |
| သက်ရောက်မှုအချင်းဝက် | ကြီးမားသော်လည်း စကေးနှင့် ရှေးဟောင်းပစ္စည်းများကြောင့် ရှာဖွေတွေ့ရှိနိုင်သည် | ခိုးဝှက်ခြင်းနှင့် ယုံကြည်ရသော ပက်ကေ့ဂျ်အလွဲသုံးစားမှုကြောင့် ပိုမိုကြီးမားနိုင်ခြေရှိသည် |
| ခံစစ်စိန်ခေါ်မှု | ရပ်ရ CI/CD အလွဲသုံးစားမှုနှင့် အထောက်အထားပေါက်ကြားမှု | တရားဝင်မဟုတ်သော ပက်ကေ့ဂျ်များအတွင်းရှိ အန္တရာယ်ရှိသော အပြုအမူကို ထောက်လှမ်းခြင်း |
ဘာလို့ ဒါက အရင် Worm ပဲ ဖြစ်နေရတာလဲ
ထိုပြောင်းလဲမှုများရှိနေသော်လည်း၊ Shai-Hulud 3.0 သည် npm supply chain worm ၏ အတန်းအစားတူ ဖြစ်နေဆဲပင်။.
၎င်းသည် အောက်ပါတို့အပေါ် မူတည်သည်-
- အထောက်အထား ပြန်လည်အသုံးပြုခြင်း
- အလိုအလျောက် ပြန်လည်ထုတ်ဝေခြင်း
- မှီခိုအားထားမှု ယုံကြည်မှု
- CI/CD သတ်ခြင်း
ထို့ကြောင့်၊ behavioral controls မပါဘဲ npm package များကို install လုပ်သည့် မည်သည့်ပတ်ဝန်းကျင်မဆို ဖော်ထုတ်ခံရလိမ့်မည်။
ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များ
shai-hulud malware ကို စုံစမ်းစစ်ဆေးနေသော လုံခြုံရေးအဖွဲ့များသည် အောက်ပါအချက်ပြမှုများကို ရှာဖွေသင့်သည်-
- မမျှော်လင့်ထားသော package version bumps များ
- အကြောင်းပြချက်မရှိဘဲ lifecycle script များကို ထည့်သွင်းထားသည်
- ရှုပ်ထွေးနေသော JavaScript blobs များ
- ထည့်သွင်းနေစဉ်အတွင်း ကွန်ရက်မှ ထွက်ခွာရန် တောင်းဆိုမှုများ
- npm သို့မဟုတ် GitHub ထည့်သွင်းချိန်တွင် ဝင်ရောက်ကြည့်ရှုခဲ့သော တိုကင်များ
- CI/CD မှီခိုမှု အပ်ဒိတ်များ ပြုလုပ်ပြီးနောက် မမျှော်လင့်ဘဲ ပြုမူနေသော အလုပ်များ
အရေးကြီးတာက ဒါတွေထဲက တစ်ခုမှ CVE ရှိဖို့ မလိုအပ်ပါဘူး။
ဘာကြောင့် ရိုးရာ npm လုံခြုံရေးကိရိယာများကို Miss Shai-Hulud 3.0 အဖြစ် အသုံးပြုကြတာလဲ။
CVE-အခြေပြု ထောက်လှမ်းမှု မအောင်မြင်မှုများ
Shai-Hulud 3.0 သည် တရားဝင် workflow များကို အလွဲသုံးစားပြုသောကြောင့်၊ သိရှိထားသော အားနည်းချက်များကိုသာ အာရုံစိုက်သော scanner များသည် မှားယွင်းသောအရာကို မတွေ့ရပါ။
ရှိသည်:
- အားနည်းချက်ရှိသော လုပ်ဆောင်ချက်မရှိပါ
- မလုံခြုံသော API မရှိပါ
- မှတ်ဉာဏ်ပျက်စီးမှုမရှိခြင်း
ယင်းအစား၊ ပုံမှန် JavaScript တွင် ထည့်သွင်းထားသော မကောင်းသော ရည်ရွယ်ချက် ရှိပါသည်။
SBOM မြင်နိုင်စွမ်းက မလုံလောက်ပါဘူး
အလားတူပင် SBOMs ပြောပြနိုင်ပါတယ် ဘာ မင်းက မှီခိုနေရပေမယ့် မဟုတ်ဘူး install လုပ်ချိန်မှာ ဘာလုပ်လဲ.
ရလဒ်အနေဖြင့်၊ ပြဋ္ဌာန်းချက်မရှိဘဲ မြင်သာမှုသည် ထောက်ပံ့ရေးကွင်းဆက် တီကောင်ကို ရပ်တန့်နိုင်မည်မဟုတ်ပါ။
Xygeni က Shai-Hulud 3.0 npm Supply Chain တိုက်ခိုက်မှုတွေကို ဘယ်လိုကာကွယ်ပေးသလဲ
ဒါက Xygeni ရဲ့ ဗိသုကာပညာက အရေးပါတဲ့နေရာပဲ။
Malware အစောပိုင်းသတိပေးချက် (MEW): ထုတ်ဝေချိန်တွင် npm Malware ကိုရပ်တန့်ပါ
Xygeni ရဲ့ Malware ကြိုတင်သတိပေးချက် (MEW) အသစ်ထုတ်ဝေထားသော npm package များကို အချိန်နှင့်တပြေးညီ အဆက်မပြတ် scan ဖတ်သည်။
MEW သည် အောက်ပါတို့ကို ထောက်လှမ်းသည်-
- ရှုပ်ထွေးနေသော ဝန်ထုပ်များ
- သံသယဖြစ်ဖွယ် ဘဝစက်ဝန်း script များ
- အထောက်အထားစုဆောင်းခြင်းအပြုအမူ
- ပုံမှန်မဟုတ်သော ဖိုင်စနစ်ရေးသားမှုများ
- မမျှော်လင့်ထားသော ကွန်ရက်လှုပ်ရှားမှု
အရေးကြီးဆုံးကတော့ MEW ဟာ build တွေကို အလိုအလျောက်ပိတ်ဆို့နိုင်ပြီး shai-hulud npm malware တွေ ဝင်ရောက်လာမှုကို ကာကွယ်ပေးပါတယ်။ CI/CD.
Guardrails: ဘေးကင်းသော မှီခိုမှု အပြုအမူကို ပြဋ္ဌာန်းပါ
ဆိုက်ဂျီနီ Guardrails တင်းကျပ်သောမူဝါဒများကို ပြည်တွင်း၌ ပြဋ္ဌာန်းရန် pipelines.
သူတို့-
- အန္တရာယ်ရှိသော သို့မဟုတ် သံသယဖြစ်ဖွယ် npm package များကို ပိတ်ဆို့ပါ
- ဝှက်ထားသော install script များကို လုပ်ဆောင်ခြင်းမှ တားဆီးပါ
- တည်ဆောက်မှုများအတွင်း runtime download များကို ရပ်တန့်ပါ
- lockfile သမာဓိကို ပြဋ္ဌာန်းပါ
ရလဒ်အတိုင်း, pipeline တီကောင် မလုပ်ဆောင်မီ ရပ်တန့်သွားသည်။
CI/CD လုံခြုံရေး- ကာကွယ်ပါ Pipelineအလွဲသုံးစားမှုမှ s
အဘယ်ကြောင့်ဆိုသော် Shai-Hulud 3.0 သည် မကြာခဏဆိုသလို CI/CDXygeni မော်နီတာများ pipelines အတွက်:
- ခွင့်ပြုချက်မရှိဘဲ workflow ပြောင်းလဲမှုများ
- ပုံမှန်မဟုတ်သော အကောင်အထည်ဖော်မှုပုံစံများ
- ခွင့်ပြုချက်အလွဲသုံးစားမှု
- မှီခိုမှုမှ လှုံ့ဆော်ပေးသော workflow injection
အန္တရာယ်ရှိသော အပြုအမူများ ပေါ်လာပါက Xygeni သည် ၎င်းကို ပိတ်ဆို့ပေးသည် pipeline ဘေးတိုက်လှုပ်ရှားမှုကို ချက်ချင်းဖြတ်တောက်လိုက်သည်။
လျှို့ဝှက်ချက်များကာကွယ်ခြင်း- ပေါက်ကွဲမှုအချင်းဝက်ကိုလျှော့ချပါ
shai-hulud malware က အထောက်အထားတွေကို ရန်လိုစွာ ခိုးယူတဲ့အတွက် Xygeni ဟာ လျှို့ဝှက်ချက်တွေကိုလည်း အာရုံစိုက်ပါတယ်။
ဆိုက်ဂျီနီ:
- အနှံ့အပြားရှိ လျှို့ဝှက်ချက်များကို ဖော်ထုတ်သည် SDLC
- အန္တရာယ်များသော အထောက်အထားများကို အလိုအလျောက် လှည့်ပတ်ပေးသည်
- ပိုမိုလုံခြုံသော တိုကင်လုပ်ဆောင်မှုများကို ပြဋ္ဌာန်းသည်
ထို့ကြောင့် malware လည်ပတ်နေသော်လည်း ခိုးယူခံရသော လျှို့ဝှက်ချက်များသည် တန်ဖိုးကို လျင်မြန်စွာ ဆုံးရှုံးသွားပါသည်။
Shai-Hulud 3.0 က ရေရှည်ခေတ်ရေစီးကြောင်းကို ဘာကြောင့် အတည်ပြုတာလဲ။
အဆုံးစွန်အားဖြင့် Shai-Hulud 3.0 သည် ပိုမိုကျယ်ပြန့်သော လက်တွေ့အခြေအနေကို အတည်ပြုပါသည်။
ခေတ်သစ် npm ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများ
- အလိုအလျောက်ပျံ့နှံ့သွား
- လူသားသုံးသပ်ချက်ထက် ပိုမိုမြန်ဆန်စွာ ရွေ့လျားသည်
- အားနည်းချက်များကို မဟုတ်ဘဲ ယုံကြည်မှုကို အသုံးချပါ
- ပစ်မှတ် pipelines၊ ကုဒ်တစ်ခုတည်းမဟုတ်ဘဲ
ထို့ကြောင့် shai-hulud npm malware ကို ကာကွယ်ရန်အတွက် scanning လုပ်ရုံသာမက အပြုအမူဆိုင်ရာ ထောက်လှမ်းခြင်းနှင့် အကောင်အထည်ဖော်ခြင်းလည်း လိုအပ်ပါသည်။
နောက်ဆုံးမှတ်စုများ- Shai-Hulud 3.0 သည် အဘယ်ကြောင့် အရေးပါနေဆဲဖြစ်သည်
Shai-Hulud 3.0 သည် တောက်ပြောင်သော exploit အသစ်ကို မိတ်ဆက်မပေးထားသော်လည်း၊ ၎င်းသည် ရင့်ကျက်သော၊ ထပ်ခါတလဲလဲလုပ်ဆောင်နိုင်သော နှင့် တိုးချဲ့နိုင်သော တိုက်ခိုက်မှုပုံစံကို ကိုယ်စားပြုသည်။
တစ်နည်းအားဖြင့် ဒါဟာ နောက်ဆုံးလှိုင်း မဟုတ်ပါဘူး။
တုံ့ပြန်နိုင်သော လုံခြုံရေးကို အားကိုးသော အဖွဲ့များသည် ကူးစက်မှုများကို ဆက်လက်လိုက်လံရှာဖွေနေမည်ဖြစ်သည်။ မကောင်းသော အပြုအမူများကို စောစောစီးစီး ပိတ်ဆို့နိုင်သော အဖွဲ့များသည် worm ကို လုံးဝရပ်တန့်စေမည်ဖြစ်သည်။
အဲဒါက ကွာခြားချက်ပါ။





