نوي کشف شوي ناوړه npm کڅوړې د بې ضرره مخکښې مرستې کونکو په توګه ځان پټوي مګر ناوړه پټ کوډ لري.
د امنیتي څېړنې ټیم په ژیګیني معلومه شوه چې دا npm پیکجونه: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' د تعدیل شوي مشتقاتو څخه دي 'بینګو لاګر'، پخپله یو ناوړه فورک دی چې د مشهور لاګینګ پیکج جوړښت او اسنادو تقلید کوي 'پینو' د دې لپاره چې مشروع ښکاره شي. دا پوښ د پراختیا کونکو باور څخه ګټه پورته کولو او ډاونلوډونو راجلبولو لپاره کارول کیږي. په حقیقت کې، کوډبیس یو غیر اړونده مبهم فایل لري چې په نوډ چاپیریال کې چلیږي.
د ګواښونکي لوبغاړي پس منظر: د "متضاد مرکې" کمپاین
د ساري مرکې کمپاین د ګواښ کلستر سره تړاو لري چې په نوم پیژندل کیږي 'یو این سي ۴۰۳۴'، کوم چې د شمالي کوریا پورې تړلو لوبغاړو سره د اړیکو راپور ورکوي د لعزر ګروپ or APT38، یوه مشهوره دولتي تمویل شوې ډله ده چې د شمالي کوریا رژیم سره تړاو لري. د دې کمپاین تر شا د ګواښ لوبغاړي د خلاصې سرچینې ایکوسیستمونو له لارې پراختیا کونکو ته د نښه کولو تاریخ لري، ورته ورته کڅوړې توزیع کوي چې پټ پیلوډونه اجرا کوي. په نهایت کې د اخته سیسټمونو څخه د کریپټو پورې اړوند معلومات، سرچینې کوډ او اسناد لرې کول.
د تاکتیکونه، تخنیکونه، او پروسیجرونه (TTPs) چې په دې npm کڅوړو کې لیدل شوي ورته نمونه تعقیبوي:
- د باور وړ ښکاره کېدو لپاره د پروژو مشروع نومونه تقلید کړئ.
- د ازموینې فایلونو او مرستندویه سکریپټونو کې پټ کوډ ځای په ځای کړئ.
- پټ شوي پیلوډونه چل کړئ چې حساس معلومات راټولوي او د لرې پرتو قوماندې او کنټرول (C2) سرور ته یې لیږي.
تخنیکي موندنې: د بار بار مبهم تحلیل
هغه بار چې دننه وموندل شو '/ټیسټ/فکسچر/ایوال/نوډ_موډولونه/ټیسټ.لیست' د لوستلو وړ تارونو پټولو لپاره پټ جاواسکریپټ (انډیکس/سري سټرینګ لټونونه، کوډ شوي بلاکونه) کاروي او د کنټرول جریان به د پوسټ انسټال سکریپټ له امله د بسته نصب کیدو وروسته اجرا شي. 'npm چلول ازموینه || npm ټرانسپایل || npm چلول پریښودل' دننه پیکج.جیسن.
زموږ تحلیل څرګنده کړه چې دا پیکجونه د مالویر یوه تطابق وړ ټوټه لري چې د عملیاتي سیسټمونو (وینډوز، میک او ایس، یا لینکس) او د کاروونکو چاپیریالونو ته د حرکت کولو لپاره جوړ شوی. یوه وړتیا چې په تخنیکي کاروونکو باندې په قصدي ډول تمرکز وړاندیز کوي چې ډیری وختونه په مختلفو چاپیریالونو کې کار کوي.
کله چې په یوه سیسټم کې ځای پر ځای شي، مالویر د هغې شاوخوا شاوخوا سروې کوي، راټولوي د سیسټم تفصيلي معلومات لکه کوربه نوم, پلاتفورم, کور لارښود او د سیسټم tmp لارښود مخکې لدې چې خپل لاسرسی هغو غوښتنلیکونو ته پراخ کړي چې حساس معلومات ذخیره کوي لکه لټوونی (کروم/زړور/ایج/اوپیرا) او ډیجیټل واټونه. دا په تکراري ډول د براوزر پروفایلونو، والټ فایلونو، کیچینونو او ډیری سندونو/فایل ډولونو لپاره عام ځایونه لټوي. د لټون کلیدي کلمې د والټ، تخم پورې اړوند اصطلاحات او ډیری فایل توسیعونه شامل دي چې احتمال لري اسناد یا رازونه ولري (*.env، *.key، *.wallet، *.json، *.txt، *.doc، او داسې نور.). دا د عامو لارښودونو لپاره د استثنا لیستونه لري ترڅو د ښکاره سیسټم فایلونو څخه مخنیوی وشي.
پېلوډ یو محلي مارکر/لاک فایل لیکي ترڅو د څو هممهاله چلونو مخه ونیسي او خپل معلومات د OS temp ډایرکټرۍ کې لیکي ترڅو د کشف مخه ونیسي.
پټ شوی پېلوډ د لیرې سرور سره د اړیکو چینل هم لري چې د دې د قوماندې او کنټرول مرکز په توګه کار کوي. د دې چینل له لارې، دا کولی شي غلا شوي معلومات افشا کول او نور لارښوونې ترلاسه کړئ. که څه هم زیربنا پخپله محدوده او هدفمنده ښکاري، د هغې شتون د برید کونکي اراده تاییدوي چې په اخته سیسټمونو باندې دوامداره کنټرول وساتي.
کله چې مالویر حساس معلومات ومومي، نو دوی سره یوځای کوي او هڅه کوي چې د څو برخې/فارم ډیټا په کارولو سره په کلاوډ سرور کې کوربه شوي لرې پرتو پای نقطې ته اپلوډ کړي ترڅو غلا شوي فایلونه غوښتنو سره وصل شي.
د جوړجاړي او کمولو سپارښتنو شاخصونه
سازمانونو ته سپارښتنه کیږي چې دا ناوړه تړاوونه لرې کړي (د غبرګون-ui-خبر ورکول، د غبرګون-tmedia، د غبرګون-ui-انیمیټ، د غبرګون-میډیا، د غبرګون-مینډز، د بینګو-لوګر) او د بشپړتیا ډاډ ترلاسه کولو لپاره دا چاپیریالونه تازه کړئ. هغه سیسټمونه چې ممکن افشا شوي وي باید ټول اسناد او د لاسرسي ټوکنونه سمدلاسه بدل شي.
د شبکې مدیران باید دې IP ګانو ته بهرنۍ ترافیک محدود کړي 23.227.202.24، 131.153.22.25 او د بې نظمیو لپاره وروستي اړیکې بیاکتنه وکړئ. د تایید شوي، پاکو سرچینو څخه د اغیزمن شوي چاپیریال بیا رغونه په کلکه سپارښتنه کیږي ترڅو د بیا انتان مخه ونیول شي او د اکمالاتو لړۍ بشپړتیا ډاډمن شي.
پراخ متن
په ټولیز ډول، دا کڅوړې یو بل مثال دی د جاواسکریپټ پر بنسټ د اکمالاتي زنځیر بریدونو کې د بلوغت نوې کچې ته په کتو سره، مخالفین په زیاتیدونکي توګه ورته ورته کڅوړې رامینځته کوي چې د باوري پروژو څخه جوړښت او اسناد پور اخلي، ماډلر پراخول او د کشف او کمولو لپاره غوره تخنیکونه غوره کوي.
دا ارتقا د بې شکه پراختیا کونکو لخوا د ناڅاپي نصب کولو احتمال زیاتوي او مخالفینو ته د جوړولو چاپیریال ته ژور لاسرسی ورکوي، CI/CD سیسټمونه او د سرچینې کوډ زیرمې.
د خلاصې سرچینې ایکوسیستمونه د داسې کمپاینونو لپاره د توزیع غوره پلیټ فارم ګرځیدلی دی. د ټولنې په کڅوړو کې د پراختیا کونکو د ذاتي باور ځای څخه په ګټې اخیستنې سره، برید کونکي کولی شي د سافټویر رسولو سلسله کې د لږترلږه هڅې سره او ډیری وختونه د سمدستي کشف یا پایلې پرته نفوذ وکړي.
د زایګیني لخوا د مالویر لومړنی خبرداری (MEW)
دا پیښه په اصل کې د زیګیني له لارې پیژندل شوې وه د مالویر دمخه خبرداری سیسټم، کوم چې په دوامداره توګه د خلاصې سرچینې پیکجونو راجسترونه لکه npm، PyPI، Maven د ناوړه پیکجونو لپاره څارنه کوي.
زموږ د کشف انجن په اتوماتيک ډول دا کڅوړې د دوی د غیر معمولي جوړښت، د نصب وروسته سکریپټ او پټ شوي پیلوډ له امله د شکمن په توګه بیرغ کړې. په پایله کې، ناوړه کڅوړې (د react-ui-خبرتیا، react-tmedia، react-ui-انیمیټ، react-medias، او react-mandes) زموږ د امنیتي ټیم لخوا تایید شوي چې ناوړه دي او مخکې لدې چې دوی پراخه تصویب ته ورسیږي npm ته راپور ورکړل شوی.
د زیګیني لومړنی خبرداری څنګه ستاسو ساتنه کوي pipelines
- د ریښتیني وخت ګواښ کشف: ستاسو د انحصار ګراف کې هر نوی یا تازه شوی بسته سکین کوي او شکمن چلندونه لکه د OS سیسټم زنګونه، د قوماندې اجرا کول، مبهم کوډ، د ټایپ کولو او ډیری نورو په څیر په نښه کوي.
- سمدستي خبرتیاوې: ستاسو په چاپیریال کې د نوي ګواښ د راڅرګندیدو سره سم په سلیک، جیرا، یا بریښنالیک کې ستاسو د امنیت او DevOps ټیمونو ته خبر ورکوي.
- په یوه کلیک سره اصلاح: تولیدوي pull requests چې ستاسو په پروژو کې د زیان منونکي انحصار نسخې لرې کوي یا بدلوي.
- ملاتړ شوي ایکوسیستمونه: اوس مهال npm، PyPI، Maven او Packagist شامل دي.
- ژیګیني تاسو سره مرسته کوي چې د اکمالاتي زنځیر بریدونو څخه مخکې پاتې شئ، په لومړي پړاو کې د ناوړه کڅوړو په نیولو سره، مخکې لدې چې ستاسو جوړیدو ته ورسیږي.
؟؟؟؟ د Xygeni مالویر د لومړني خبرداري څخه پاک هڅه وکړئ او وګورئ چې تاسو څومره ژر کولی شئ په خپل ځان کې د اکمالاتي زنځیر ګواښونه کشف او بې طرفه کړئ pipelines.





