Pachete Npm - Interviu contagios

Pachetele NPM se deghizează în biblioteci UI benigne în atacul „Interviu contagios” asupra lanțului de aprovizionare din Coreea de Nord

Pachetele npm rău intenționate detectate recent se maschează ca helper-e front-end inofensive, dar conțin cod ofuscat rău intenționat.

Echipa de cercetare în domeniul securității de la Xygeni a stabilit că aceste pachete npm: „react-ui-notify”, „react-tmedia”, „react-ui-animates”, „react-medias”, „react-mandes” sunt derivate modificate ale „înregistrator de bingo”, ea însăși o bifurcație malițioasă care imită structura și documentația popularului pachet de jurnalizare pino pentru a părea legitim. Această acoperire este folosită pentru a exploata încrederea dezvoltatorilor și a atrage descărcări. În realitate, baza de cod conține un fișier ofuscat, fără legătură, care rulează în medii Node. 

Contextul actorului amenințător: Campania „Interviul contagios”

Campanie de interviuri contagioase este asociat cu grupul de amenințări cunoscut sub numele de UNC4034, care raportează legături cu actori afiliați nord-coreeni Grupul Lazarus or APT38, un grup binecunoscut, sponsorizat de stat, legat de regimul din Coreea de Nord. Actorii din spatele acestei campanii au un istoric de a viza dezvoltatori prin intermediul ecosistemelor open-source, distribuind pachete similare care execută sarcini utile ascunse. În cele din urmă, exfiltrând date legate de criptomonede, cod sursă și acreditări din sistemele infectate.

tactici, tehnici și proceduri (TTP-urile) observate în aceste pachete npm urmează același model:

  • Imită nume de proiecte care sună legitim pentru a părea de încredere.
  • Încorporează cod ofuscat în fișierele de test și scripturile auxiliare.
  • Rulați sarcini utile ascunse care colectează date sensibile și le trimit către un server de comandă și control (C2) la distanță.

Constatări tehnice: Analiza sarcinii utile ofuscate

Sarcina utilă găsită în interior "/test/fixtures/eval/node_modules/test.list' folosește JavaScript ofuscat (căutări de șiruri de index/matrice, blocuri codificate) pentru a ascunde șirurile lizibile, iar fluxul de control va fi executat odată ce pachetul este instalat datorită scriptului postinstalare 'test de rulare npm || npm transpile || omitere rulare npmîn cadrul pachet.json. 

Analiza noastră a relevat că aceste pachete conțin un malware adaptiv, conceput pentru a se adapta la sistemele de operare (Windows, macOS sau Linux) și la mediile de utilizare. O capacitate care sugerează o concentrare deliberată asupra utilizatorilor tehnici care lucrează adesea în medii diverse.

Odată stabilit pe un sistem, malware-ul supraveghează împrejurimile sale, colectând informații informații detaliate despre sistem , cum ar fi nume de gazdă, platformă, directorul de acasă și directorul tmp al sistemului înainte de a-și extinde acoperirea în aplicații care stochează date sensibile, cum ar fi browsere (Chrome/Brave/Edge/Opera) și portofele digitaleCaută recursiv locații comune pentru profiluri de browser, fișiere portofel, brelocuri și multe tipuri de documente/fișiere. Cuvintele cheie de căutare includ portofel, termeni legați de seed și multe extensii de fișiere care pot conține acreditări sau secrete (*.env, *.key, *.wallet, *.json, *.txt, *.doc, etc..). Conține liste de excludere pentru directoare comune pentru a evita fișierele de sistem evidente.

Sarcina utilă scrie un marker/fișier de blocare local pentru a preveni rularea simultană multiplă și își scrie datele în directoarele temporare ale sistemului de operare pentru a evita detectarea.

Sarcina utilă ofuscată conține, de asemenea, un canal de comunicație către un server la distanță care funcționează ca hub de comandă și control. Prin intermediul acestui canal, poate exfiltrarea informațiilor furate și primesc instrucțiuni suplimentareDeși infrastructura în sine pare limitată și construită special, existența sa confirmă intenția atacatorului de a menține un control persistent asupra sistemelor infectate.

Când malware-ul găsește date sensibile, le grupează și încearcă să le încarce pe un endpoint la distanță găzduit pe un server cloud folosind multipart/form-data, astfel încât fișierele furate sunt atașate solicitărilor.

Indicatori de compromis și recomandări de atenuare

Organizațiilor li se recomandă să elimine aceste dependențe rău intenționate (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) și actualizați aceste medii pentru a asigura integritatea. Sistemele care ar fi putut fi expuse ar trebui să aibă toate acreditările și token-urile de acces rotite imediat.

Administratorii de rețea ar trebui să restricționeze traficul de ieșire către aceste adrese IP. 23.227.202.24, 131.153.22.25 și examinați conexiunile recente pentru anomalii. Reconstruirea mediilor afectate din surse verificate și curate este recomandată insistent pentru a preveni reinfectarea și a asigura integritatea lanțului de aprovizionare.

Context mai larg

Per total, aceste pachete sunt un alt exemplu Având în vedere noul nivel de maturitate în atacurile bazate pe JavaScript asupra lanțului de aprovizionare, adversarii creează din ce în ce mai mult pachete similare care împrumută structura și documentația din proiecte de încredere, extinderea modulară și adoptarea unor tehnici mai bune pentru a face detectarea și atenuarea problemelor o provocare. 

Această evoluție crește probabilitatea instalării accidentale de către dezvoltatori neavizați și oferă adversarilor acces mai bun la mediile de construire. CI/CD sisteme și depozite de cod sursă.

Ecosistemele open-source au devenit o platformă de distribuție preferată pentru astfel de campanii. Prin exploatarea încrederii inerente pe care dezvoltatorii o acordă pachetelor comunității, atacatorii se pot infiltra în lanțul de aprovizionare cu software cu un efort minim și adesea fără detectare sau consecințe imediate.

Avertizare timpurie împotriva programelor malware (MEW) de la Xygeni

Acest incident a fost identificat inițial prin intermediul lui Xygeni Avertizare timpurie privind programele malware sistem care monitorizează continuu registrele de pachete open-source, cum ar fi npm, PyPI, Maven, pentru pachete rău intenționate.

Motorul nostru de detectare a marcat automat aceste pachete ca fiind suspecte din cauza structurii lor neobișnuite, a scriptului postinstalare și a sarcinii utile obfuscate. Drept urmare, pachetele rău intenționate (react-ui-notify, react-tmedia, react-ui-animates, react-medias și react-mandes) au fost confirmate ca fiind rău intenționate de către echipa noastră de securitate și raportate către npm înainte ca acestea să poată fi adoptate pe scară largă.

Cum vă protejează Xygeni Early Warning pipelines

  • Detectarea amenințărilor în timp realScanează fiecare pachet nou sau actualizat din graficul de dependențe și semnalează comportamente suspecte, cum ar fi apeluri de sistem, execuție de comenzi, cod ofuscat, typosquatting, printre multe altele.
  • Alerte imediateNotifică echipele de securitate și DevOps în Slack, Jira sau prin e-mail imediat ce apare o nouă amenințare în mediul dumneavoastră.
  • Remediere cu un singur clic: generează pull requests care elimină sau înlocuiesc versiunile vulnerabile ale dependenței din toate proiectele.
  • Ecosisteme susținute: În prezent, include npm, PyPI, Maven și Packagist.
  • Xygeni te ajută să fii cu un pas înaintea atacurilor asupra lanțului de aprovizionare prin detectarea pachetelor rău intenționate în stadiul cel mai incipient, înainte ca acestea să ajungă la versiunea ta.

???? Încercați gratuit Xygeni Malware Early Warning și vezi cât de repede poți detecta și neutraliza amenințările la adresa lanțului de aprovizionare în propriul tău pipelines.

sca-tools-software-instrumente-de-analiză-a-compoziției
Prioritizați, remediați și securizați riscurile software
Obține-ți contul gratuit.
Nu este necesar un card de credit.

Securizează-ți dezvoltarea și livrarea de software

cu suita de produse Xygeni