جولس جیکر: جعلي npm ورم د جولس AI تقلید کوي

جولس جیکر: یو جعلي-PoC npm چینجي چې د ګوګل د جولس اجنټ تقلید کوي — او د هغې تحلیل لپاره سینڈ باکس فعالوي

د تمديد؛ DR

د npm یو واحد آپریټر شپږ اونۍ د جعلي ټایپ سکریپټ "یوټیلټي" کڅوړو په خپرولو کې تیرې کړې لکه ts-form-utils, ts-project-lint، او ts-enum-helper.

پداسې حال کې چې کڅوړې کوچني قانوني ښکاري تایید کونکي ښکاره کوي، اصلي تادیه د نصب یا لومړي اړتیا په وخت کې اجرا کیږي او د کوربه ګوتو نښې، د ګیټ هب سازمان کشف، د ذخیره کلونینګ، او د سرچینې کوډ افشا کول ترسره کوي.

دا مالویر په ځانګړي ډول د لوړ ارزښت لرونکي GitHub سازمانونه په نښه کوي، په شمول د څو Shopify ذخیره، بیا آرشیف او د لاسرسي وړ سرچینې ونې د مرکزي راټولولو پای ټکي ته خارجوي.

د جوړجاړي کاري جریان د یوې برخې په توګه، تادیه commitد ګوګل د خپلواک کوډ کولو هویت تقلید کولو سره، sa فایل بیرته د قرباني زیرمو ته راستون شو google-labs-jules[bot].

موږ کمپاین تعقیب کړ — نومول شوی جولس جیکر — د خپرونکو په ګڼو برخو او لږترلږه پنځه د پایلوډ نسلونو کې، په شمول د کوډ شوي او سینڈ باکس څخه خبر ډولونه.

نوی ډول په ځانګړي ډول د مالویر تحلیل زیربنا په نښه کوي: دا یوازې د تحلیل چاپیریال دننه فعالوي، د کلاوډ میټاډاټا خدماتو حساب ټوکنونه غلا کوي، او د کوبرنیټس کنټرول الوتکې او د کلاوډ ذخیره کولو بالټونه پلټي.

لومړنی IOC چې د ټولو پایلوډ نسلونو کې شریک شوی د راټولولو پای ټکی دی aaronstack[.]com/jules-collect.

شدت: جدي.

برید: دا څنګه کار کوي

د JulesJacker هر پیکج ورته ټیمپلیټ تعقیبوي. package.json د MIT جواز سره او د سرچینې ذخیره سره د یو نرم ټایپ سکریپټ مرستندویه اعلان کوي. index.js یو څو ریښتیني، کاري دندې صادروي ​​- د بریښنالیک ریجیکسونه، د انوم نقشې، د لینټ قواعدو جدولونه - ترڅو یو پراختیا کونکی چې په حقیقت کې بسته واردوي د منلو وړ چلند وګوري. بدمرغي په بل ځای کې ژوند کوي: په یوه د نصبولو وروسته هک، یا په لاندې بلاک کې index.js چې هغه وخت اجرا کوي کله چې ماډل اړین وي.

د پایلوډونه د واضح شمیرل شوي داخلي مرحلو له لارې رامینځته شوي دي (آپریټر خپل ټیلی میټري پیښې لیبل کوي) سک ۴-, سک ۴-, سک ۴-، او داسې نور)، او د دې ارتقا لیدل د کمپاین د پوهیدو لپاره ترټولو روښانه لاره ده.

 نسل ۱-۲: کشف او د ګیټ-کنفیګ غلا

لومړني پیکجونه مستقیم معلومات غلا کوونکي وو. په نصبولو سره دوی د چاپیریال متغیرات، د GitHub CLI کوربه فایل، او نړیوال git ترتیب راټول کړل (د ګیټ تشکیل - نړیوال - لیست, ګیټ ریموټ -v)، بیا بنډل د راټولولو پای ته ورساوه. دې د آپریټر لاسلیک تاسیس کړ: د "ټایپ سکریپټ فورمه تایید اسانتیاوې" پوښ کیسه، یو واحد ډومین ته بهر ته تلونکی بیکن، او د مصرف کونکي معلوماتو پرځای د پراختیا کونکي اعتبارونو لپاره خوند.

دریم نسل: هایپر وایزر او د کرنل ایسکیپ پروبونه

د کمپاین په منځ کې یوه نسخه په زیربنايي بریدونو کې سخته ونډه واخیسته. د تشکیلاتو د غلا کولو پر ځای، دا د بیا رغونې هارنس پروبینګ ترسره کړ. د AF_VSOCK ساکټونه، د ویرټیو MMIO سیمې، /dev/میم، او د کرنل سختولو بیرغونه، او حتی د sysrq لخوا رامینځته شوي کرنل کریشونو هڅه - چلند چې د مجازی ماشین یا کانټینر څخه د وتلو هڅو سره تړاو لري. د ټیلی میټري ټګونه (s0-vmm-ریکون, s1-vmm-vsock-فز, s2-vmm-mmio, s3-کرنل-څېړنه) موخه یې څرګنده کړه. دا ډول په څرګنده توګه په نښه شوی و د کلاوډ-سینڈ باکس او بې سرور-رنر چاپیریالونه — د لنډمهاله VM ډول چې بې باوره کوډ جوړوي او ازموینه کوي.

دریم نسل (SC3): د کراس ریپو لیکلو ورم

د کمپاین د جاذبې مرکز د ځان خپرولو ریپو غل شو. په نصبولو سره، تادیه پنځه مرحلې وختي ترتیب پرمخ وړي:

  • مرحله 0 (~۱۰۰ ملی ثانیې): د کوربه د ګوتو نښې — کوربه نوم، د کارونکي معلومات، د ګیټ هویت.
  • مرحله 1 (~۳ ثانیې): د معاینې له لارې معلومه کړئ چې قرباني په کوم سازمان پورې اړه لري ګیټ ریموټ -v، بیا یو هارډ کوډ شوی وګورئ د ORG_CONFIG د جدول او ازموینې ریپو لاسرسی سره ګیټ ایل ایس-ریموټ — د بریدګر لخوا کنټرول شوي SSRF پراکسي له لارې په http://git@192.168.0.1:8080.
  • مرحله 2 (~۱۰ ثانیې): ګټ کلون د هدف لیست کې هر د لاسرسي وړ زیرمه، ونې ټربال او gzip کړئ، base64-کوډ کړئ، او ټوټه ټوټه یې کړئ.
  • مرحله 3 (~۴۵ ثانیې): د "لاسرسۍ ثبوت" — د لیکلو وړ ریپو کلون کړئ، د SECURITY-POC.md په نوم فایل پریږدئ، او commit دا د لیکوال سره google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> ته تنظیم شوی او د پیغام کور: د انحصار کیش تازه کول، بیا د قرباني اصلي څانګې ته فشار ورکړئ.

د هارډ کوډ شوي هدف لیست عمومي نه دی. دا له دېرشو څخه ډیر شمیري Shopify د نوم له مخې زیرمې - شاپای/شاپای, Shopify/پېژندنه, Shopify/بلینګ, شاپای/والټ, Shopify/رازونه, Shopify/زیربنا, شاپیفای/.ګیتب، او ډیر نور - د ازموینې سازمان سره یوځای، آرون سټیک بارنز، چې آپریټر یې کنټرولوي او د لیکلو هدف په توګه کاروي.

څلورم نسل (SC4): کوډ شوی او ګیټ شوی

د پراختیا کونکي سره مخامخ نوی ډول د SC3 ورم په سر کې د تیښتې دوه طبقې اضافه کوي.

لومړی، پېلوډ نور د ساده متن په توګه نه لیږل کیږي. اصلي منطق په AES-256-CBC- کوډ شوي بلاب کې ناست دی، lib/.perf.dat، د IV سره په خپلو لومړیو شپاړس بایټونو کې. لوډر په index.js د کنکټینیټ شوي تار ټوټو څخه د ډیکریپشن کیلي بیا رغوي، بلاب ډیکریپټ کوي، او د دې سره یې چلوي نوی فعالیت (). حتی د ماډل نومونه د جامد سکینرونو څخه د مخنیوي لپاره ویشل شوي دي — اړتیا ('کریپټ' + 'o'), اړتیا ('f' + 's').

دوهم، دا کوربه-ګیټ شوی دی. یو ډول یوازې هغه وخت ډیکریپټ کیږي او چلیږي کله چې د کوربه نوم () مساوي ډیو باکس or اوبنټو-ایف سي-یو وي ایم (د فایرکریکر مایکرو وی ایم ډیفالټ) یا فرعي سټرینګ لري ډیو باکس. د شتون په اړه بله دروازه .جولز/ کاري لارښود:

په بل عبارت، د SC4 پیلوډ د یو عادي پراختیا کونکي په لیپ ټاپ کې د غیر فعال پاتې کیدو لپاره ډیزاین شوی او یوازې د اتومات شوي AI-اجنټ دننه راویښیږي او د سینڈ باکس چاپیریال آپریټر په حقیقت کې غواړي جوړجاړی وکړي.

د لابراتوار فعالول: د تحلیل-زیربنا ډول

په کمپاین کې تر ټولو نوی پیکج، د ts-enum-مرسته کوونکی، په پراختیا کونکو یا Shopify هیڅ برید نه کوي. دا پوسټ انسټال.ش د یوې دروازې سره خلاصیږي چې لوبه ورکوي:

سکریپټ هیڅ نه کوي پرته لدې چې د مالویر تحلیل پلیټ فارم لپاره ځانګړی چاپیریال متغیر تنظیم شوی وي. کله چې دا وي، پیلوډ پوهیږي چې دا د سینڈ باکس دننه روان دی چې شتون لري ترڅو د دې په څیر د کڅوړو چاودنه او مطالعه وکړي - او دا ځوابي برید کوي.

دا لومړی د GCP خدمت-حساب OAuth نښه د انسټانس میټاډاټا سرور څخه راوباسي او هغه یې فلټر کوي. بیا، د دې نښه په کارولو سره، دا سویپ کوي د کوبرنیټس کنټرول الوتکه د لاسرسي وړ kubernetes.default.svc د:

  • د کلستر رول بانډینګونه، کلستر رولونه، او نوډونه لیست کوي؛
  • د پروب پوډونه، رازونه، او ترتیب نقشې په اوږدو کې د کیوب سیسټم, تلواله, کیوب-عامه, د کیوب-نوډ-اجاره، او د تحلیل نوم ځای؛
  • د SelfSubjectAccessReview غوښتنې په سمه توګه نقشه کوي چې غلا شوي هویت ته څه اجازه ورکړل شوې ده.

په پای کې دا د ګوګل کلاوډ ذخیره کولو بالټ نومونه د هارډ کوډ شوي GCP پروژې ID څخه جوړ شوي (نادر-لاسلیک کوونکی-۴۳۷۶۰۳-p۹) او د پروژې شمیره، د اټکل کولو ترکیبونه لکه *-جوړونه, *- هنري اثار، او څو د ملاسیس- مختاړي (د ملایسیس پایلې, د مالیسیس کڅوړې, د مالیزس سکینونه). د هر ځواب کوډ او بدن ثبت کیږي او بیرته ورته ځای ته پوسټ کیږي. جولز-کلېکټ پای ټکی.

دا د اکمالاتي زنځیر د پیلوډ یوه نادره قضیه ده چې په ځانګړي ډول د مدافعینو په خپل زیربنا برید کولو لپاره جوړه شوې ده. د ټول کمپاین په اوږدو کې د پوښښ کیسه - چې ټوټې یې د پیلوډونو دننه د "امنیتي څیړنې PoC ... د اوورسکوپ شوي ګیټ پراکسي ټوکن له لارې کراس ریپو لیکل" په توګه د چلند چوکاټ کولو په توګه ښکاري - ورته ځان توجیه کول دي، ایا د رن ټایم هدف د Shopify مونورپو دی یا د تحلیل کلستر میټاډاټا سرور.

مهال ویش او د مهاجرت ساحه

جولس جیکر یو ځلیدونکی عملیات نه دی. دا یو دوامداره عملیات دی چې د نوم بدلولو سره د راجسټری له منځه وړلو څخه ژوندی پاتې شو.

كله دکمپاینونو
د ۲۰۲۶ کال د اپریل په نیمایي کې لومړني کڅوړې د اصلي خپرونکي د ساحې لاندې ښکاري: د TS-utility façade، چاپیریال او git-config exfiltration.
د ۲۰۲۵ کال د می په لومړیو کې د هایپر وایزر او د کرنل-تېښتې د څارنې ډول خپور شو.
د ۲۰۲۶ کال د می له نیمایي څخه تر وروستیو پورې د SC3 کراس ریپو لیکلو ورم د Shopify په نښه شوي پیلوډونو سره ښکاري او google-labs-jules[bot] تقلید. SC4 د AES- کوډ شوي او کوربه-ګیټ شوي لوډرونه معرفي کوي.
د ۲۰۲۵ کال د می په وروستیو کې npm د خپرونکي اصلي ساحه لرې کوي؛ د بسته بندۍ نومونه د امنیت ساتلو ځای لرونکو خالي کولو ته حل کوي.
په هماغه اونۍ کې آپریټر نږدې ورته ښکاري ساحې ته مهاجرت کوي او د تحلیل-زیربنا ډول په ګډون، چینج بیا خپروي.

مهاجرت هغه برخه ده چې مدافعین باید ورسره کښیني. د لومړي سکوپ لرې کول کمپاین پای ته ونه رساوه یا حتی یې ورو نه کړ. آپریټر دمخه یو موازي سکوپ رامینځته کړی و چې نوم یې د یو واحد کرکټر له مخې له اصلي څخه توپیر لري، او په ورته اونۍ کې یې خپرونې ته دوام ورکړ. د دې لیکنې سره سم، د نوي سکوپ د ts-فارم-استعمالونه (نسخې ۱.۰.۰ څخه تر ۱.۱.۰ پورې)، د هغې د ts-پروژې-لینټ (۱.۰.۰ او ۱.۱.۰)، او یوازینی د ts-enum-مرسته کوونکی (1.0.0) د نصبولو وړ پاتې کیږي.

د جوړجاړي شاخصونه

لاندې ټول شاخصونه د بسته بندۍ سرچینې په وړاندې تایید شوي.

ډول شاخص یاداښتونه
شبکه (C2) aaronstack[.]com/jules-collect په هر نسل کې د راټولولو واحد پای ټکی؛ د JSON ټیلی میټري او base64-gzip ذخیره ټربال ټوټې ترلاسه کوي.
شبکه (SSRF پراکسي) http://git@192.168.0.1:8080 د هدف سازمان زیرمو ته د رسیدو لپاره د اوورسکوپ شوي ګیټ پراکسي ټوکن لپاره مخ.
شبکه (کلاوډ) metadata.google.internal/computeMetadata/v1
kubernetes.default.svc
storage.googleapis.com/storage/v1/b
یوازې د تحلیل-زیربنا ډول لخوا د ټوکن غلا او د کوبرنیټس کنټرول-الوتکې کشف لپاره کارول کیږي.
د هویت google-labs-jules[bot]
161369871+google-labs-jules[bot]@users.noreply.github.com
بخښل commit د لیکوال هویت د قرباني اصلي څانګو ته ورسول شو.
د دوتنې lib/.perf.dat د AES-256-CBC- کوډ شوی پیلوډ بلاب؛ IV په لومړیو 16 بایټونو کې زیرمه شوی او کیلي په متحرک ډول بیا رغول شوې index.js.
د دوتنې SECURITY-POC.md غورځول شوی او commitد پیغام سره د قربانيانو زیرمو ته بیرته راستون شو chore: update dependency cache.
د دوتنې scripts/postinstall.sh دروازه وهل شوې $MALYSIS_ANALYSIS_ID؛ د تحلیل-زیربنا-هدف کولو ډول پیژني.
چلند os.hostname() لپاره چک کوي devbox / ubuntu-fc-uvm د پایلوډ ډیکریپشن او اجرا کولو دمخه د سینڈ باکس او AI-اجنټ چاپیریال ګیټینګ.
چلند .jules/ او /app/.jules ډایرکټرۍ لوستل کیږي د مصنوعي ذهانت د اجنټ کاري چاپیریالونو په ښکاره ډول په نښه کول.
چلند sc1-, sc3-, sc4-, s0-vmm-recon د آپریټر لخوا ټاکل شوي ټیلی میټري مرحلې لیبلونه د کشف او ښکار لپاره ګټور دي.
د کلاوډ هدف rare-signer-437603-p9
malysis-* د بالټ اټکلونه
د هارډ کوډ شوي GCP پروژې پیژندونکي او د ذخیره کولو بالټ شمیرنې نمونې چې د تحلیل - زیربنا ډول کې ځای پرځای شوي.
د بسته بندۍ بڼه د TS-utility پیکج مخ د ذخیره کولو ساحې پرته د کمپاین دوامداره نمونه: د جعلي ټایپ سکریپټ یوټیلټي پیکجونه چې ناوړه پیلوډونه پکې ځای پرځای شوي دي postinstall hooks یا ضمیمه شوی index.js.
د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره