एनपीएम प्याकेजहरू - संक्रामक अन्तर्वार्ता

उत्तर कोरियाको “संक्रामक अन्तर्वार्ता” आपूर्ति-श्रृंखला आक्रमणमा एनपीएम प्याकेजहरूले बेनिन UI पुस्तकालयहरूको भेष बदल्छन्

भर्खरै पत्ता लागेका दुर्भावनापूर्ण npm प्याकेजहरूले हानिरहित फ्रन्ट-एन्ड सहयोगीहरूको रूपमा लुकाउँछन् तर दुर्भावनापूर्ण अस्पष्ट कोड समावेश गर्दछ।

सुरक्षा अनुसन्धान टोलीले जाइगेनी यी npm प्याकेजहरू निर्धारण गरियो: 'react-ui-सूचित गर्नुहोस्', 'react-tmedia', 'react-ui-एनिमेट्स', 'react-medias', 'react-mandes' परिमार्जित डेरिभेटिभहरू हुन् 'बिंगो-लगर', आफैंमा एक दुर्भावनापूर्ण फोर्क हो जसले लोकप्रिय लगिङ प्याकेजको संरचना र कागजातको नक्कल गर्दछ। 'पिनो' वैध देखिनको लागि। त्यो कभर विकासकर्ताको विश्वासको शोषण गर्न र डाउनलोडहरू आकर्षित गर्न प्रयोग गरिन्छ। वास्तविकतामा, कोडबेसमा एउटा असंबद्ध अस्पष्ट फाइल हुन्छ जुन नोड वातावरणमा चल्छ। 

धम्की दिने अभिनेताको पृष्ठभूमि: "संक्रामक अन्तर्वार्ता" अभियान

यो संक्रामक अन्तर्वार्ता अभियान भनेर चिनिने खतरा समूहसँग सम्बन्धित छ 'UNC4034', जसले उत्तर कोरियाली सम्बद्ध अभिनेताहरूसँग लिङ्कहरू रिपोर्ट गर्दछ लाजरस समूह or APT38, उत्तर कोरिया शासनसँग जोडिएको एक प्रसिद्ध राज्य-प्रायोजित समूह। यस अभियानको पछाडि धम्की दिने अभिनेताहरूको खुला-स्रोत इकोसिस्टमहरू मार्फत विकासकर्ताहरूलाई लक्षित गर्ने, लुकेका पेलोडहरू कार्यान्वयन गर्ने समान देखिने प्याकेजहरू वितरण गर्ने इतिहास छ। अन्ततः संक्रमित प्रणालीहरूबाट क्रिप्टो-सम्बन्धित डेटा, स्रोत कोड र प्रमाणहरू निकाल्दै।

यो रणनीति, प्रविधि र प्रक्रियाहरू यी npm प्याकेजहरूमा अवलोकन गरिएका (TTP हरू) ले उही ढाँचा पछ्याउँछन्:

  • विश्वसनीय देखिनका लागि वैध सुनिने परियोजना नामहरूको नक्कल गर्नुहोस्।
  • परीक्षण फाइलहरू र सहायक स्क्रिप्टहरू भित्र अस्पष्ट कोड इम्बेड गर्नुहोस्।
  • संवेदनशील डेटा सङ्कलन गर्ने र रिमोट कमाण्ड-एन्ड-कन्ट्रोल (C2) सर्भरमा पठाउने लुकेका पेलोडहरू चलाउनुहोस्।

प्राविधिक निष्कर्षहरू: अस्पष्ट पेलोड विश्लेषण

भित्र भेटिएको पेलोड '/test/fixtures/eval/node_modules/test.list' पढ्न सकिने स्ट्रिङहरू लुकाउन अस्पष्ट जाभास्क्रिप्ट (सूचकांक/एरे स्ट्रिङ लुकअप, एन्कोड गरिएको ब्लकहरू) प्रयोग गर्दछ र पोस्टइन्स्टल स्क्रिप्टको कारणले प्याकेज स्थापना भएपछि नियन्त्रण प्रवाह कार्यान्वयन गरिनेछ। 'npm रन टेस्ट || npm ट्रान्सपाइल || npm रन स्किप गर्नुहोस्'भित्र प्याकेज.जेसन। 

हाम्रो विश्लेषणले पत्ता लगायो कि यी प्याकेजहरूमा अपरेटिङ सिस्टमहरू (विन्डोज, म्याकोस, वा लिनक्स) र प्रयोगकर्ता वातावरणहरूमा सार्नको लागि निर्मित अनुकूली मालवेयरको टुक्रा छ। यो क्षमताले प्रायः विविध वातावरणहरूमा काम गर्ने प्राविधिक प्रयोगकर्ताहरूमा जानाजानी ध्यान केन्द्रित गर्ने सुझाव दिन्छ।

एकपटक प्रणालीमा स्थापित भएपछि, मालवेयरले यसको वरपरको सर्वेक्षण गर्छ, सङ्कलन गर्छ विस्तृत प्रणाली जानकारी जस्तै होस्टनाम, मंच, गृह निर्देशिका प्रणाली tmp निर्देशिका जस्ता संवेदनशील डेटा भण्डारण गर्ने अनुप्रयोगहरूमा यसको पहुँच विस्तार गर्नु अघि ब्राउजरहरू (क्रोम/ब्रेभ/एज/ओपेरा) र डिजिटल वालेटहरू। यसले ब्राउजर प्रोफाइलहरू, वालेट फाइलहरू, किचेनहरू र धेरै कागजात/फाइल प्रकारहरूको लागि सामान्य स्थानहरू पुनरावर्ती रूपमा खोजी गर्दछ। खोज किवर्डहरूमा वालेट, बीज-सम्बन्धित शब्दहरू र धेरै फाइल एक्सटेन्सनहरू समावेश छन् जुन प्रमाणपत्रहरू वा गोप्यहरू समावेश हुन सक्छन् (*.env, *.key, *.wallet, *.json, *.txt, *.doc, आदि.). यसले स्पष्ट प्रणाली फाइलहरूबाट बच्न सामान्य निर्देशिकाहरूको लागि बहिष्करण सूचीहरू समावेश गर्दछ।

पेलोडले धेरै समवर्ती रनहरू रोक्नको लागि स्थानीय मार्कर/लकफाइल लेख्छ र पत्ता लगाउनबाट बच्न OS अस्थायी निर्देशिकाहरू भित्र यसको डेटा लेख्छ।

अस्पष्ट पेलोडमा रिमोट सर्भरमा सञ्चार च्यानल पनि हुन्छ जुन यसको कमाण्ड-एन्ड-कन्ट्रोल हबको रूपमा काम गर्दछ। यस च्यानल मार्फत, यसले चोरी गरिएको जानकारी निकाल्नुहोस्थप निर्देशनहरू प्राप्त गर्नुहोस्। पूर्वाधार आफैंमा सीमित र उद्देश्य-निर्मित देखिन्छ, यसको अस्तित्वले संक्रमित प्रणालीहरूमा निरन्तर नियन्त्रण कायम राख्न आक्रमणकारीको मनसाय पुष्टि गर्दछ।

जब मालवेयरले संवेदनशील डेटा फेला पार्छ, यसले तिनीहरूलाई बन्डल गर्छ र मल्टीपार्ट/फार्म-डेटा प्रयोग गरेर क्लाउड सर्भरमा होस्ट गरिएको रिमोट एन्डपोइन्टमा अपलोड गर्ने प्रयास गर्छ ताकि चोरी भएका फाइलहरू अनुरोधहरूमा संलग्न हुन्छन्।

सम्झौता र न्यूनीकरण सिफारिसका सूचकहरू

संस्थाहरूलाई यी दुर्भावनापूर्ण निर्भरताहरू हटाउन सल्लाह दिइन्छ (react-ui-सूचित गर्नुहोस्, react-tmedia, react-ui-एनिमेटहरू, react-medias, react-mandes, bingo-logger) र अखण्डता सुनिश्चित गर्न यी वातावरणहरूलाई ताजा गर्नुहोस्। खुलासा भएका हुन सक्ने प्रणालीहरूमा सबै प्रमाणहरू र पहुँच टोकनहरू तुरुन्तै घुमाइनुपर्छ।

नेटवर्क प्रशासकहरूले यी आईपीहरूमा आउटबाउन्ड ट्राफिक प्रतिबन्धित गर्नुपर्छ। 23.227.202.24, 131.153.22.25 र विसंगतिहरूको लागि हालसालैका जडानहरूको समीक्षा गर्नुहोस्। पुन: संक्रमण रोक्न र आपूर्ति श्रृंखला अखण्डता सुनिश्चित गर्न प्रमाणित, सफा स्रोतहरूबाट प्रभावित वातावरण पुनर्निर्माण गर्न दृढतापूर्वक सिफारिस गरिन्छ।

फराकिलो सन्दर्भ

समग्रमा, यी प्याकेजहरू अर्को उदाहरण हुन् जाभास्क्रिप्ट-आधारित आपूर्ति-श्रृंखला आक्रमणहरूमा परिपक्वताको नयाँ स्तरको साथ, विरोधीहरूले बढ्दो रूपमा समान देखिने प्याकेजहरू सिर्जना गरिरहेका छन् जसले विश्वसनीय परियोजनाहरूबाट संरचना र कागजातहरू उधारो लिन्छ, मोड्युलर विस्तार गर्दछ र पत्ता लगाउने र न्यूनीकरणलाई चुनौती बनाउन राम्रो प्रविधिहरू अपनाउँछ। 

यो विकासले शंका नगर्ने विकासकर्ताहरूद्वारा आकस्मिक स्थापनाको सम्भावना बढाउँछ र विरोधीहरूलाई निर्माण वातावरणमा गहिरो पहुँच प्रदान गर्दछ, CI/CD प्रणाली र स्रोत कोड भण्डारहरू।

खुला-स्रोत इकोसिस्टमहरू यस्ता अभियानहरूको लागि मनपर्ने वितरण प्लेटफर्म बनेका छन्। सामुदायिक प्याकेजहरूमा विकासकर्ताहरूको अन्तर्निहित विश्वासको स्थानको शोषण गरेर, आक्रमणकारीहरूले न्यूनतम प्रयासमा र प्रायः तुरुन्तै पत्ता लगाउने वा परिणाम बिना नै सफ्टवेयर आपूर्ति श्रृंखलामा घुसपैठ गर्न सक्छन्।

Xygeni द्वारा मालवेयर प्रारम्भिक चेतावनी (MEW)

यो घटना मूल रूपमा Xygeni को माध्यमबाट पहिचान गरिएको थियो मालवेयर सम्बन्धी प्रारम्भिक चेतावनी प्रणाली, जसले npm, PyPI, Maven जस्ता खुला-स्रोत प्याकेज रजिस्ट्रीहरूलाई दुर्भावनापूर्ण प्याकेजहरूको लागि निरन्तर निगरानी गर्दछ।

हाम्रो पत्ता लगाउने इन्जिनले यी प्याकेजहरूलाई तिनीहरूको असामान्य संरचना, पोस्टइन्स्टल स्क्रिप्ट र अस्पष्ट पेलोडको कारणले गर्दा स्वचालित रूपमा शंकास्पदको रूपमा फ्ल्याग गर्यो। फलस्वरूप, दुर्भावनापूर्ण प्याकेजहरू (react-ui-सूचित गर्नुहोस्, react-tmedia, react-ui-एनिमेटहरू, react-medias, र react-mandes) हाम्रो सुरक्षा टोलीद्वारा दुर्भावनापूर्ण भएको पुष्टि गरिएको थियो र व्यापक रूपमा अपनाउन सक्नु अघि npm लाई रिपोर्ट गरिएको थियो।

Xygeni Early Warning ले तपाईंको सुरक्षा कसरी गर्छ? pipelines

  • वास्तविक समय खतरा पत्ता लगाउने: तपाईंको निर्भरता ग्राफमा प्रत्येक नयाँ वा अद्यावधिक गरिएको प्याकेज स्क्यान गर्दछ र OS प्रणाली कलहरू, आदेश कार्यान्वयन, अस्पष्ट कोड, टाइपोस्क्वाटिंग जस्ता शंकास्पद व्यवहारहरूलाई फ्ल्याग गर्दछ।
  • तत्काल अलर्टहरू: तपाईंको वातावरणमा नयाँ खतरा देखा पर्ने बित्तिकै Slack, Jira, वा इमेलमा तपाईंको सुरक्षा र DevOps टोलीहरूलाई सूचित गर्दछ।
  • एक-क्लिक समाधान: उत्पन्न गर्दछ pull requests जसले तपाईंको परियोजनाहरूमा कमजोर निर्भरता संस्करणहरू हटाउँछ वा प्रतिस्थापन गर्दछ।
  • समर्थित पारिस्थितिक प्रणालीहरू: हाल npm, PyPI, Maven र Packagist समावेश छन्।
  • Xygeni ले तपाईंलाई प्रारम्भिक चरणमा नै दुर्भावनापूर्ण प्याकेजहरू समातेर आपूर्ति श्रृंखला आक्रमणहरूबाट अगाडि रहन मद्दत गर्दछ, तिनीहरू तपाईंको निर्माणमा पुग्नु अघि नै।

???? Xygeni मालवेयर प्रारम्भिक चेतावनी नि:शुल्क प्रयास गर्नुहोस् र हेर्नुहोस् कि तपाईं आफ्नो घरमा आपूर्ति-श्रृंखला खतराहरू कति छिटो पत्ता लगाउन र बेअसर गर्न सक्नुहुन्छ pipelines.

sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ