دا پوسټ په لیجر باندې برید د دې مثال په توګه تحلیل کوي چې څنګه د سپیر فشینګ د سافټویر کنیکټ کټ وسیلې باندې د سافټویر رسولو زنځیر (SSC) برید لامل شو چې د شرکت هارډویر والټونه یې کاروي، لوبغاړی ته یې دا توان ورکړ چې لږترلږه د $ 600,000 ډالرو په ارزښت پیسې وباسي.
دا برید د هغه کال په پای کې وشو چې د اکمالاتي زنځیر پیښو سره مخ و. پدې پوسټ کې موږ برید، د هغې اغیزې، څنګه اداره شو، او کوم درسونه ترې اخیستل کیدی شي تحلیل کوو.
لیجر او د هغه د هارډویر والټ کاروونکي د سایب مجرمینو لپاره څرګند هدفونه دي. والټ ډرینرانو د کریپټو ایپسونو په مخکینۍ پایونو کې د فشینګ هڅو له لارې د لیجر کاروونکو باندې برید کاوه، او مجرمین اړتیا لري چې د فشینګ کمپاینونو چلولو لپاره د کارونکي همغږي وپیژني. لیجر یو درلود د معلوماتو سرغړونه د جولای ۲۰۲۳ پورې او همدارنګه د دې برخې برخه کیدل د سپتمبر ۲۰۲۰ د معلوماتو غلا د دوی په ای کامرس Shopify کې، یوه پیښه چې لویه اغیزه لري. پوسټ "تازه معلومات: ستاسو د معلوماتو د ساتنې او د سپیمرانو د محاکمې هڅې"ښکاره کوي چې دا سرغړونې څومره ژورې وې.
لیجر باید امنیت جدي ونیسي (دا د دوی د سوداګرۍ یوه مهمه برخه ده)، د داخلي څیړنې لابراتوار سره (تنګ) اداره کول د وسیلې امنیت تصدیق، یو د ګوتو فضل پروګرام، امنیتي خبرتیاوې، او د ګواښ ماډلینګ. تر اوسه پورې ډېر ښه ...
برید څنګه وشو
لیجر د لیجر په کارولو سره یو استحصال کشف کړ د DApp نښلولو کټ د پنجشنبې په ورځ، د ۲۰۲۳ کال د دسمبر ۱۴مه. دا د ایتیریم پر بنسټ غیر متمرکز غوښتنلیکونو (DApps) کې د غلط کوډ انجیکشن څخه ګټه پورته کوي چې د لیجر کنیکټ کټ کاروي، کاروونکي د هغو معاملو لاسلیک کولو ته اړ باسي چې د دوی بټوې وچوي.
دا کار په چټکۍ سره ولیدل شو او لږ وروسته یو پریکړه لیک پلي شو. په عین حال کې، د کاروونکو کم شمیر برید ته ورسید او د دوی بټوه یې وچولو سره معاملې لاسلیک کړې.
برید هغه وخت پیل شو کله چې د لیجر یو پخوانی کارمند د فشینګ برید قرباني شو چې د سیشن ټوکن له لارې یې د هغه/هغې NPM حساب ته لاسرسی وموند. بریدګرو د دې ناوړه نسخې خپرې کړې. @ledgerhq/د نښلولو کټ (۱.۱.۵، ۱.۱.۶ او ۱.۱.۷، اوس تقاعد شوي). بریدګر کولی شي د والټ ایپ په څیر د اجازې کچې سره خپل سري کوډ پرمخ بوځي: بریدګر کولی شي سمدلاسه د کاروونکو فنډونه پرته له تعامل څخه وباسي، د کاروونکو د غولولو لپاره ډیری فشینګ لینکونه وویشي، یا د کاروونکو ویره د دوی د قانع کولو له لارې ګټه پورته کړي چې شتمنۍ نوي پتې ته انتقال کړي، چې په پایله کې د جعلي والټ ډاونلوډ کولو له امله د شتمنیو ضایع کیدو لامل کیږي.
د والټ مخکینۍ برخې (dApps) معمولا کارول کیږي د نښلولو کټ لوډر د جاواسکریپټ CDN (jsDelivr) څخه د چلولو په وخت کې د کنیکټ کټ بارولو لپاره د لیجر څخه پیکج. له بده مرغه، URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 دقیق نسخه (په هغه وخت کې 1.1.4) نه وه پین شوې، نو کله چې ناوړه نسخې اپلوډ شوې، دوی د CDN لخوا خدمت شوي (او زیرمه شوي). او هیڅ چیکسم نه و کارول شوی ترڅو ډاډ ترلاسه شي چې د CDN څخه ډاونلوډ شوی سرچینه په حقیقت کې تمه شوې وه (کوم چې باید د CDN څخه کوډ ویشلو پرمهال وکارول شي). دا چیکسم پر بنسټ سکیم نومول شوی د فرعي سرچینو بشپړتیا (SRI).
داخل شوی کوډ احتمالاً د راکړې ورکړې په معلوماتو کې لاسوهنه کړې وه، کاروونکي یې د لاسوهنې شویو تادیاتو تاییدولو ته اړ ایستل. د مثال په توګه، یو کاروونکی چې د اپلیکیشن فعالیت فعالولو لپاره د ټوکن تادیې تصویب کوي ممکن د هیکر پتې ته د تادیې لپاره تصویب لیدلی وي. مهمه نده چې د هارډویر والټ څومره خوندي وي، پیسې له منځه تللې وې.
کشف او څېړنه
مختلفو کاروونکو په X (چې ټویټر هم ورته ویل کیږي) کې پیغامونه پوسټ کول پیل کړل چې د زپر مخکینۍ برخه "برمته شوې". کریډیټ میتیو لیلي ته ځي، د کریپټو سوداګر سوشي CTO، چا چې لومړی په یوه کې خبرداری ورکړ د ټویټر پوسټ چې یو "معمولا کارول شوی ویب 3 نښلونکی" خراب شوی دی. وروسته یې اشاره وکړه لیجر ایچ کیو/کنیک کټ د زیانمن شوي کتابتون په توګه، او لومړی ارزونه یې ورکړه، یو څه سخت:
څه وشو؟
— زه سافټویر یم 🦇🔊 (@MatthewLilley) د دسمبر په 14، 2023
په لنډه کښی، @لیجر د سختو تېروتنو یوه سلسله یې جوړه کړه.
۱. دوی د CDN څخه JS پورته کوي.
۲. دوی د نسخې لاک کولو بار شوي JS ندي.
۳. د دوی CDN له خطر سره مخ شو.
زه به د هر ډول dApps کارولو څخه ډډه وکړم تر هغه چې د دوی ټیمونه تایید نه کړي چې دوی برید کم کړی دی. https://t.co/a3brXNQSx9
کارونکي 0xViva د GitHub پروژې ریپو کې ټکټ پرانیست: [ضروري] دا ذخیره د npm پیکج @ledgerhq/connect-kit، 1.1.7 ناوړه نسخه کاروي..
د ۲۰۲۳ کال د دسمبر په ۱۵مه د بلاکچین امنیتي فورمه سلو موسټ خپره کړه د تحلیل پوسټ د ناوړه نسخو بشپړ توضیحات ورکول.
د لیجر هارډویر والټ سره جوړجاړی نه دی شوی، یوازې د لیجر کنیکټ کټ. په هرصورت، څرنګه چې ډیری غوښتنلیکونه دا کتابتون کاروي، لکه سوشي سویپ، زپر، میټل سویپ، هارویسټ فاینانس، ریووکیش، او نور، د اغیزې ساحه د پام وړ وه. په وینا. بټریس.یو، ځینې قربانیانو، د ویرې له امله، هڅه وکړه چې شتمنۍ نوي پتې ته انتقال کړي، مګر د جعلي والټ ایپ ډاونلوډ کړ!
په هماغه ورځ، جیمزون لوپ په سمه توګه ټکی شوی د هغو نیمګړتیاوو په اړه چې برید یې بریالی کړ:
داسې ښکاري چې د نن ورځې امنیتي پیښه په لیجر کې د دریو جلا ناکامیو پایله وه:
— جیمسن لوپ (@lopp) د دسمبر په 14، 2023
۱. د کوډ ړانده بار کول پرته له دې چې یو ځانګړی نسخه او چیکسم پین کړئ.
۲. د کوډ بیاکتنې او پلي کولو په شاوخوا کې "د دوه کسانو قواعد" نه پلي کول.
۳. د پخوانیو کارمندانو لاسرسی نه لغوه کول.
پیښه څنګه اداره شوه
د لیجر اجرایوي رییس، پاسکل ګوتیر، د برید په ورته ورځ پوسټ وکړ چې د افشا کولو لیک د پیښې په اړه نور جزئیات ورکول، کوم چې یقینا ښه دی: د شترمرغ په څیر په شګو کې د سر پټول د سایبري امنیت د هرې پیښې د اداره کولو ترټولو بده لاره ده.
د لیک جوړښت په زړه پورې دی: دا په چټکۍ سره د کتابتون د ناوړه نسخو شتون وپیژندل چې پیسې یې له مینځه وړي، کوم چې ښه دی (د حقیقت څخه انکار کول بې معنی دي):
"نن موږ د لیجر کنیکټ کټ کې د استحصال تجربه وکړه، د جاواسکریپټ کتابتون چې یو تڼۍ پلي کوي چې کاروونکو ته اجازه ورکوي چې خپل لیجر وسیله د دریمې ډلې DApps (والټ سره وصل ویب سایټونو) سره وصل کړي."
دا کار د یو پخواني کارمند د فشینګ برید قرباني کیدو پایله وه، کوم چې یو بد لوبغاړي ته اجازه ورکړه چې د لیجر NPMJS (د ایپسونو ترمنځ شریک شوي جاواسکریپټ کوډ لپاره د بسته بندۍ مدیر) ته یو ناوړه فایل اپلوډ کړي.
موږ د خپل ملګري WalletConnect سره یوځای په چټکۍ سره کار وکړ ترڅو د استحصال مخه ونیسو، د NPMJS تازه کول ترڅو د کشف څخه 40 دقیقو کې ناوړه کوډ لرې او غیر فعال کړو. دا د صنعت یوه ښه بیلګه ده چې د امنیتي ننګونو سره د مبارزې لپاره په چټکۍ سره یوځای کار کوي.
څه؟ د یو پخواني کارمند چې د خپرولو حقونه یې درلودل، د NPM په اړه یې اسناد نه وو لغوه شوي؟
اجرایوي رییس د امنیتي کنټرولونو شمیرنه وکړه مګر اشاره یې وکړه چې د NPM لاسرسي کې یو څه کمزوری و:
"اوس، زه غواړم په ګوته کړم چې ولې دا پیښ شول، موږ به څنګه په راتلونکي کې د دې ځانګړي خطر کمولو لپاره خپل امنیتي کړنې ښه کړو، او خپل وړاندیزونه صنعت ته شریک کړو، ترڅو موږ یوځای پیاوړي شو."
د standard په لیجر کې عمل دا دی چې هیڅ یو کس نشي کولی د څو ګوندونو لخوا بیاکتنې پرته کوډ ځای په ځای کړي. موږ د لاسرسي قوي کنټرولونه، داخلي بیاکتنې، او د کوډ څو لاسلیکونه لرو کله چې زموږ د پراختیا ډیری برخو ته راځي. دا زموږ د داخلي سیسټمونو په 99٪ کې قضیه ده. هر کارمند چې شرکت پریږدي د هر لیجر سیسټم څخه د دوی لاسرسی لغوه کیږي.
دا یوه بدبختانه جلا پیښه وه. دا یو یادونه ده چې امنیت جامد نه دی، او لیجر باید په دوامداره توګه زموږ امنیتي سیسټمونه او پروسې ښه کړي. پدې برخه کې، لیجر به قوي امنیتي کنټرولونه پلي کړي، زموږ جوړښت سره وصل کړي. pipeline چې په کلکه پلي کوي software supply chain security د NPM توزیع چینل ته."
ښه، داسې ښکاریده چې د NPM حساب چې د کتابتون د نویو نسخو خپرولو اجازه لري د دوی د سافټویر زیربنا د نورو برخو په پرتله لږ سخت امنیتي کنټرولونه درلودل. د بدبختۍ له امله جلا پیښه؟
د لیک پای ډیر دی standard د چارواکو سره د ښکیلتیا برخه، "تر کنټرول لاندې بیان"، او بخښنه:
"لیجر له چارواکو سره اړیکه نیولې ده او هر هغه څه چې موږ یې کولی شو د دې پلټنې په څرګندیدو سره مرسته کوو. لیجر به د اغیزمنو کاروونکو ملاتړ وکړي چې د دې بد لوبغاړي په موندلو کې مرسته وکړي، عدالت ته یې راولي، فنډونه تعقیب کړي، او د قانون پلي کونکو سره کار وکړي ترڅو د هیکر څخه غلا شوي شتمنۍ بیرته ترلاسه کړي. موږ د هغو پیښو په اړه ژوره خواشیني یو چې نن ورځ د اغیزمنو اشخاصو لپاره رامینځته شوي.
وضعیت اوس تر کنټرول لاندې دی او ګواښ تېر شوی دی. موږ هغه ویره پوهیږو چې دا د ټولنې او پراخ ایکوسیستم لپاره رامینځته کړې.
په لیک کې یو مهال ویش ضمیمه شوی، کوم چې د کاروونکو لپاره خورا ښه دی ترڅو پوه شي چې پیښه څنګه کشف شوه، کوم ځانګړي کنټرول او ترمیم اقدامات ترسره شول، او د اغیزمنو کاروونکو زیان به څنګه بیرته ترلاسه شي / جبران شي. دا ترټولو سکې پورې اړوند برخه ده:
"نن سهار، د لیجر یو پخوانی کارمند د فشینګ برید قرباني شو چې د دوی NPMJS حساب ته یې لاسرسی وموند. بریدګر د لیجر کنیکټ کټ یوه ناوړه نسخه خپره کړه (چې نسخې 1.1.5، 1.1.6، او 1.1.7 اغیزه کوي). ناوړه کوډ د هکر والټ ته د فنډونو د بیرته راستنولو لپاره د یو بدمعاش والټ کنیکټ پروژې څخه کار واخیست. د لیجر ټیکنالوژۍ او امنیتي ټیمونو ته خبر ورکړل شو او د لیجر د خبرتیا په 40 دقیقو کې دننه حل ځای پر ځای شو. ناوړه فایل شاوخوا 5 ساعته ژوندی و، مګر موږ باور لرو چې هغه کړکۍ چې فنډونه پکې ایستل شوي وو د دوو ساعتونو څخه کم وخت پورې محدود و.. لیجر د والټ کنیکټ سره همغږي شو چې په چټکۍ سره یې د روګ پروژه غیر فعاله کړه. د لیجر کنیکټ کټ اصلي او تایید شوی نسخه 1.1.8 اوس خپریږي او د کارولو لپاره خوندي دی.
د هغو جوړونکو لپاره چې د لیجر کنیکټ کټ کوډ رامینځته کوي او ورسره تعامل کوي: د NPM پروژې کې د کنیکټ-کټ پراختیا ټیم اوس یوازې لوستل کیږي او نشي کولی د خوندیتوب دلایلو لپاره په مستقیم ډول د NPM بسته فشار راوړي. موږ په داخلي توګه رازونه ګرځولي دي ترڅو په لیجر ګیټ هب کې خپاره شي. پراختیا کونکو، مهرباني وکړئ بیا وګورئ چې تاسو وروستۍ نسخه، 1.1.8 کاروئ.
لیجر، سره یوځای WalletConnect او زموږ شریکانو، د بد لوبغاړي د بټوې پته راپور کړې ده. پته اوس په چینسلیلیز. تاکر د بد لوبغاړي USDT یې کنګل کړی دی.
د دې له مخې، کنټرول ډېر ژر وشو ځکه چې د فنډونو د بیا راګرځولو لپاره د والټ کنیکټ د جعلي پروژې له امله په چټکۍ سره بند شو. خو سره له دې، ځینې بټوې وچې شوې.
وروسته: صنعت څنګه غبرګون وښود
ځینو کاروونکو د لیجر په اړه غوسه څرګنده کړه چې د جوړجاړي مخه یې ونه نیوله، پداسې حال کې چې نورو د دریمې ډلې کتابتونونو باندې د تکیه کولو خطرونو په وړاندې خبرداری ورکړ.
د سایبر امنیت صنعت په سایبر سکې کې ځانګړی ځای لري. د بټوې ایستلو کمپاینونه ښه پیژندل شوي دي، کوم چې په عمده توګه د وروستي کاروونکو د غولولو لپاره د فشینګ سایټونو څخه کار اخلي. د SaaS معمول سوداګرۍ (د درغلۍ په توګه خدمت) د بټوې ایستلو لپاره ځانګړي لوبغاړي لري، لکه د درغلۍ پلورونکی. د اور ډرینر چې د عملیاتو د بندیدو اعلان په نومبر ۲۰۲۳ کې. دا په هرصورت د ډون په ښار کې د وروستیو فعالیتونو له مخې، د غلط بیرغ په څیر ښکاري. @سکامسنیففر. هغه سکیم چې دوی یې تعقیبوي د دې ګروپ-IB پوسټ لخوا تشریح شوی:
ځینو شنونکو د هغه څه په اړه اشارې ورکړې چې د برید د ممکنه کولو لپاره یې ناکامي وکړه. دا د کارونکي brianddk لخوا تبصره د پروژې په ذخیره کې د ټکټ په اړه معلومات موږ ته د اصلي لامل په اړه بصیرت راکوي:
A د بل کارونکي، هینري کیو ډبلیو لخوا تبصره، دوهم شی ته اشاره وکړه چې ناوړه نسخې یې د CDN له لارې د خپریدو توان درلود:
دا ډېر وختي دی چې د کریپټو والټ مخکینۍ برخې د فشینګ بریدونو په وړاندې د لا قوي کولو لپاره اوږدمهاله نوښتونه وګورو. داسې ښکاري چې د a اطاعت ته اړتیا لري standard د هغه څه سره ورته چې PA-DSS د تادیې غوښتنلیکونو سافټویر پلورونکو لپاره د کریپټو صنعت کې هرکلی کیدی شي.
او اوس، زده شوي درسونه!
دا حیرانونکې ده چې څنګه د هارډویر والټ، د کریپټو امنیت سمبول، په ساده ډول د NPM اسنادو ته د لاسرسي په غلا کولو سره سرغړونه وشوه د لیجر "پخواني کارمند" (ښایي د 2FA محافظت یا د لاسرسي نښه پرته کارن نوم/پاسورډ). دا پیښه د یوې حیرانونکې یادونې په توګه کار کوي چې کله تاسو د اور لاندې یاست، ستاسو د سافټویر زیربنا باید ستاسو د سافټویر یا هارډویر محصولاتو په څیر ورته پاملرنې سره خوندي شي.
د سافټویر رسولو زنځیر ډیری بریدونه د داخلي حساب سره د جوړجاړي سره پیل کیږي (ډیری وختونه د پراختیا کونکي یا ډیوپس انجینر لپاره). برید کونکي بیا یا په اړخ کې حرکت کوي ترڅو د سافټویر زیربنا کې داخلي سیسټمونه مات کړي لکه CI/CD سیسټم یا د ځای پرځای کولو وسیلو ته لاسرسی ومومئ، یا د سرچینې کوډ زیرمو ته د ناوړه منطق اضافه کولو اداره وکړئ، کوم چې کشف کیدی شي که چیرې د څانګې محافظت او کوډ بیاکتنو سره د بدلونونو سمه اداره کول شتون ولري. مګر برید کونکي اړتیا نلري چې دومره ژور لاړ شي کله چې هدف یو مشهور کتابتون وي چې په عامه راجستر کې خپور شوی وي، په ځانګړي توګه که دوی کولی شي د خپرولو (لیکلو) اسنادو ته لاسرسی ومومي. او دا هغه څه دي چې پدې برید کې پیښ شوي.
د 2FA تصدیق، په ځانګړي توګه د امنیتي کیلي په څیر قوي عناصرو کارول، د متقابل عملیاتو سره خطر محدودوي. لپاره CI/CD pipelines، د محدود لاسرسي سره د لاسرسي ټوکنونه د a په توګه زیرمه شوي CI/CD پټ ساتل معمول لاره ده (او د لاسرسي نښه باید افشا نشي). له بده مرغه، داسې ښکاري چې کارمند د 2FA قوي سیټ نه درلود. NPM اجازه ورکوي سازمانونه باید 2FA پلي کړي (مګر دا اختیاري ده، نه ډیفالټ)، کوم چې شاید هغه څه وي چې لیجر باید ولري. او د مناسب اضافه کول مه هیروئ د اسنادو لغوه کول د پخوانیو کارمندانو لپاره پروسیجرونه، په ځانګړې توګه سرچینو ته لاسرسی د سازمان ملکیت NPM ساحې په څیر مهم دی.
د نسخې پن کول د بیاکتل شوي نسخې خنډونو سره د انحصار لپاره یو عمل دی چې د ناوړه انحصارونو خپریدو کموي. د لیجر پیښې په شرایطو کې، د کتابتون نسخې چې د نښلولو کټ لوډر له CDN څخه اخیستل شوي باید پن شوي وای، او "په هغه څه باور مه کوئ چې CDN یې اچوي". د چیکسم تایید د مثال په توګه د SRI له لارې (یا حتی د ډیجیټل لاسلیک سکیم چې سرچینه هم تصدیقوي) باید د متحرک کوډ بارولو لپاره د CDN څخه د ایستلو پرمهال وکارول شي.
پاتې نور یوه کیسه ده.
د والټ کاروونکو لپاره د دودیزو فشینګ کمپاینونو لپاره، پوښتنه دا ده: څه شی کاروونکي د مجرمینو لخوا ټاکل شوي جالونو کې اچوي او د هغو معاملو تصدیق کوي چې دوی هیڅکله د ترسره کولو اراده نه درلوده؟ پدې ډومین کې د فشینګ سایټونه ښه ډیزاین شوي او قانع کونکي دي، د مشهور کریپټو برانڈونو تقلید کوي؛ او دوی وړیا ټوکنونه هم وړاندې کوي، د NFTs منټ کول او نور انعامونه. د کاروونکو څخه په داسې جالونو کې د لوېدو مخنیوی د حل په لټه کې یوه ستونزه ده.
او د هېرولو لپاره نه اړوند کریپټو هیکنګ بریدونه، یو ډیر عمومي ګواښ، چیرې چې مخالفین د کریپټو کرنسی لپاره د کان کیندونکو چلولو لپاره د کلاوډ زیربناوې نیسي، ډیری وختونه د محرمیت سکې لکه مونرو XMR او Zcash لپاره، د پټو معاملو تاریخونو سره. کریپټو جیکینګ اړونده دی ځکه چې دا ممکن په هر سازمان اغیزه وکړي، او که څه هم د برید کونکي لپاره ګټه ټیټه کیدی شي، د قرباني لپاره لګښت لوی کیدی شي (سیسډیګ په کې یادونه شوې) دا راپور چې د بریدګر لپاره د هر کان کیندنې شوي $1 لپاره د قرباني سازمان لپاره $53 لګښت راځي).
ماخذونه
- ټکټ "[ضروري] دا ذخیره د npm پیکج @ledgerhq/connect-kit، 1.1.7 ناوړه نسخه کاروي."په ګیتوب ذخیره کې.
- د پیښې په اړه د لیجر اجرایوي رییس لیک، ۱۴ دسمبر ۲۰۲۳.
- د امنیتي پیښو راپور، د لیجر لخوا، د دسمبر ۲۰، ۲۰۲۳.
- د لیجر اکسپلایټ ډی فای خطر سره مخ کوي؛ سوشي وايي 'د هیڅ dApps سره اړیکه مه کوئ'، پوسټ کړئ سکینډسیک د اولیور نایټ لخوا، 14 Dec 2023.
- د لیجر کنیکټ کټ باندې د اکمالاتو سلسله برید: د اغیزو او مخنیوي اقداماتو تحلیلد برید په اړه د سلو میست لخوا پوسټ، دسمبر ۲۰۲۳.
- د ویب 3 امنیت مفکورې: د والټ ډرینرونهد جمیل ویور لخوا، په Rektify AI کې، جولای 2023.
زموږ د ویډیو ډیمو وګورئ





