نوان دريافت ٿيل خراب npm پيڪيجز بي ضرر فرنٽ-اينڊ مددگارن جي طور تي لڪائيندا آهن پر انهن ۾ خراب مبهم ڪوڊ شامل آهن.
سيڪيورٽي ريسرچ ٽيم تي زائيگيني طئي ڪيو ته اهي اين پي ايم پيڪيجز: 'react-ui-notify'، 'react-tmedia'، 'react-ui-animates'، 'react-medias'، 'react-mandes' تبديل ٿيل نڪتل آهن 'بنگو لاگر'، پاڻ هڪ خراب فورڪ آهي جيڪو مشهور لاگنگ پيڪيج جي بناوت ۽ دستاويز جي نقل ڪري ٿو 'پينو' جائز ظاهر ٿيڻ لاءِ. اهو ڍڪ ڊولپر جي اعتماد کي استحصال ڪرڻ ۽ ڊائون لوڊ کي راغب ڪرڻ لاءِ استعمال ڪيو ويندو آهي. حقيقت ۾، ڪوڊ بيس ۾ هڪ غير لاڳاپيل مبهم فائل آهي جيڪا نوڊ ماحول ۾ هلندي آهي.
خطري واري اداڪار جو پس منظر: "متعدي انٽرويو" مهم
هن متعدي انٽرويو مهم خطري جي ڪلسٽر سان لاڳاپيل آهي جنهن کي سڃاتو وڃي ٿو 'يو اين سي 4034'، جيڪو اتر ڪوريا سان لاڳاپيل اداڪارن سان لنڪس جي رپورٽ ڪري ٿو لعزر گروپ or APT38، هڪ مشهور رياست جي سرپرستي وارو گروپ جيڪو اتر ڪوريا جي حڪومت سان ڳنڍيل آهي. هن مهم جي پويان خطري جي اداڪارن جي تاريخ اوپن سورس ايڪو سسٽم ذريعي ڊولپرز کي نشانو بڻائڻ، هڪجهڙا پيڪيجز ورهائڻ جي آهي جيڪي لڪيل پيل لوڊ کي عمل ۾ آڻين ٿا. آخرڪار متاثر ٿيل سسٽم مان ڪرپٽو سان لاڳاپيل ڊيٽا، سورس ڪوڊ ۽ سندون ڪڍڻ.
هن حڪمت عمليون، طريقا ۽ طريقا (TTPs) انهن npm پيڪيجز ۾ مشاهدو ڪيل ساڳئي نموني جي پيروي ڪن ٿا:
- قابل اعتماد نظر اچڻ لاءِ جائز آواز وارن پروجيڪٽ نالن جي نقل ڪريو.
- ٽيسٽ فائلن ۽ معاون اسڪرپٽ ۾ مبهم ڪوڊ شامل ڪريو.
- لڪيل پيل لوڊ هلايو جيڪي حساس ڊيٽا گڏ ڪن ٿا ۽ ان کي ريموٽ ڪمانڊ اينڊ ڪنٽرول (C2) سرور ڏانهن موڪلين ٿا.
ٽيڪنيڪل نتيجا: مبهم پيل لوڊ تجزيو
اندر مليو پيل لوڊ '/ٽيسٽ/فڪسچر/ايول/نوڊ_موڊولس/ٽيسٽ.لسٽ' پڙهڻ لائق اسٽرنگ کي لڪائڻ لاءِ غير واضح جاوا اسڪرپٽ (انڊيڪس/ايري اسٽرنگ لوڪ اپ، انڪوڊ ٿيل بلاڪ) استعمال ڪري ٿو ۽ پوسٽ انسٽال اسڪرپٽ جي ڪري پيڪيج انسٽال ٿيڻ کان پوءِ ڪنٽرول فلو تي عمل ڪيو ويندو. 'اين پي ايم رن ٽيسٽ || اين پي ايم ٽرانسپائل || اين پي ايم رن اسڪپ'اندر پيڪيج. جيسن.
اسان جي تجزيي مان ظاهر ٿيو ته انهن پيڪيجز ۾ آپريٽنگ سسٽم (ونڊوز، ميڪ او ايس، يا لينڪس) ۽ صارف جي ماحول ۾ منتقل ٿيڻ لاءِ ٺهيل مالويئر جو هڪ موافق ٽڪرو شامل آهي. هڪ صلاحيت جيڪا ٽيڪنيڪل استعمال ڪندڙن تي جان بوجھ ڪري ڌيان ڏيڻ جو مشورو ڏئي ٿي جيڪي اڪثر ڪري مختلف ماحول ۾ ڪم ڪن ٿا.
هڪ ڀيرو سسٽم تي قائم ٿي ويندو آهي، مالويئر ان جي چوڌاري سروي ڪندو آهي، گڏ ڪندو آهي تفصيلي سسٽم جي معلومات جيئن ته ميزبان نام, پليٽ فارم, هوم ڊاريڪٽري ۽ سسٽم ٽي ايم پي ڊائريڪٽري حساس ڊيٽا ذخيرو ڪندڙ ايپليڪيشنن تائين ان جي پهچ کي وڌائڻ کان اڳ جهڙوڪ برائوزر (ڪروم/بهادر/ايج/اوپيرا) ۽ ڊجيٽل بيول. اهو برائوزر پروفائلز، والٽ فائلن، ڪيچين ۽ ڪيترن ئي دستاويزن/فائل جي قسمن لاءِ عام جڳهن کي بار بار ڳولي ٿو. ڳولا جي ڪي ورڊز ۾ والٽ، سيڊ سان لاڳاپيل اصطلاح ۽ ڪيتريون ئي فائل ايڪسٽينشن شامل آهن جن ۾ سندون يا راز شامل هوندا آهن (*.env، *.key، *.wallet، *.json، *.txt، *.doc، وغيره.). ان ۾ عام ڊائريڪٽرين لاءِ خارج ڪرڻ جون فهرستون شامل آهن ته جيئن واضح سسٽم فائلن کان بچي سگهجي.
پيل لوڊ هڪ مقامي مارڪر/لاڪ فائل لکي ٿو ته جيئن ڪيترن ئي هڪجهڙائي وارين ڊوڙن کي روڪي سگهجي ۽ سڃاڻپ کان بچڻ لاءِ او ايس ٽيمپ ڊائريڪٽريز ۾ پنهنجو ڊيٽا لکي ٿو.
مبهم پيل لوڊ ۾ هڪ ريموٽ سرور ڏانهن هڪ ڪميونيڪيشن چينل پڻ شامل آهي جيڪو ان جي ڪمانڊ اينڊ ڪنٽرول هب طور ڪم ڪري ٿو. هن چينل ذريعي، اهو ڪري سگهي ٿو چوري ٿيل معلومات کي ختم ڪرڻ ۽ وڌيڪ هدايتون حاصل ڪريوجڏهن ته انفراسٽرڪچر پاڻ محدود ۽ مقصد سان ٺهيل نظر اچي ٿو، ان جو وجود حملي آور جي متاثر ٿيل نظامن تي مسلسل ڪنٽرول برقرار رکڻ جي ارادي جي تصديق ڪري ٿو.
جڏهن مالويئر حساس ڊيٽا ڳولي ٿو ته اهو انهن کي بنڊل ڪري ٿو ۽ انهن کي ڪلائوڊ سرور تي ميزباني ڪيل ريموٽ اينڊ پوائنٽ تي اپ لوڊ ڪرڻ جي ڪوشش ڪري ٿو ملٽي پارٽ/فارم-ڊيٽا استعمال ڪندي ته جيئن چوري ٿيل فائلون درخواستن سان ڳنڍيل هجن.
سمجهوتي ۽ گهٽتائي جي سفارشن جا اشارا
تنظيمن کي صلاح ڏني وئي آهي ته اهي خراب انحصار کي ختم ڪن (ري ايڪٽ-يو آءِ-اطلاع ڏيو، ري ايڪٽ-ٽي ميڊيا، ري ايڪٽ-يو آءِ-اينيميٽ، ري ايڪٽ-ميڊيا، ري ايڪٽ-مينڊس، بنگو-لاگر) ۽ سالميت کي يقيني بڻائڻ لاءِ انهن ماحولن کي تازو ڪريو. اهي سسٽم جيڪي شايد بي نقاب ٿي چڪا هجن انهن ۾ سڀئي سندون ۽ رسائي ٽوڪن فوري طور تي گھمايا وڃن.
نيٽ ورڪ منتظمين کي انهن IP تائين ٻاهرين ٽرئفڪ کي محدود ڪرڻ گهرجي. 23.227.202.24، 131.153.22.25 ۽ بي ضابطگين لاءِ تازين رابطن جو جائزو وٺو. ٻيهر انفيڪشن کي روڪڻ ۽ سپلائي چين جي سالميت کي يقيني بڻائڻ لاءِ تصديق ٿيل، صاف ذريعن کان متاثر ٿيل ماحول کي ٻيهر تعمير ڪرڻ جي سختي سان سفارش ڪئي وئي آهي.
وسيع حوالو
مجموعي طور تي، اهي پيڪيجز هڪ ٻيو مثال آهن جاوا اسڪرپٽ تي ٻڌل سپلائي چين حملن ۾ پختگي جي نئين سطح جي، مخالف تيزي سان هڪجهڙا پيڪيج ٺاهي رهيا آهن جيڪي قابل اعتماد منصوبن کان structure ۽ دستاويز قرض وٺن ٿا، ماڊيولر توسيع ۽ بهتر ٽيڪنالاجيون اختيار ڪن ٿا ته جيئن سڃاڻپ ۽ گهٽتائي کي چئلينج بڻائي سگهجي.
هي ارتقا غير شڪي ڊولپرز پاران حادثاتي انسٽاليشن جو امڪان وڌائي ٿو ۽ مخالفن کي تعميراتي ماحول تائين گهري رسائي فراهم ڪري ٿو، CI/CD سسٽم ۽ سورس ڪوڊ ريپوزٽريز.
اوپن سورس ايڪو سسٽم اهڙين مهمن لاءِ هڪ ترجيحي ورهائڻ وارو پليٽ فارم بڻجي ويا آهن. ڪميونٽي پيڪيجز ۾ ڊولپرز جي موروثي اعتماد واري جڳهه جو استحصال ڪندي، حملي آور گهٽ ۾ گهٽ ڪوشش سان ۽ اڪثر ڪري فوري طور تي ڳولڻ يا نتيجي کان سواءِ سافٽ ويئر سپلائي چين ۾ داخل ٿي سگهن ٿا.
زائيگيني پاران مالويئر ارلي وارننگ (MEW)
هي واقعو اصل ۾ زائيگيني جي ذريعي سڃاڻپ ڪيو ويو هو مالويئر جي شروعاتي خبرداري سسٽم، جيڪو مسلسل اوپن سورس پيڪيج رجسٽري جهڙوڪ npm، PyPI، Maven کي خراب پيڪيجز لاءِ مانيٽر ڪري ٿو.
اسان جي ڳولا واري انجن انهن پيڪيجز کي انهن جي غير معمولي بناوت، پوسٽ انسٽال اسڪرپٽ ۽ مبهم پيل لوڊ جي ڪري پاڻمرادو شڪي طور نشان لڳايو. نتيجي طور، خراب پيڪيجز (react-ui-notify، react-tmedia، react-ui-animates، react-medias، ۽ react-mandes) جي اسان جي سيڪيورٽي ٽيم طرفان نقصانڪار هجڻ جي تصديق ڪئي وئي ۽ انهن جي وسيع اختيار تائين پهچڻ کان اڳ npm کي رپورٽ ڪئي وئي.
زائيگيني ارلي وارننگ توهان جي حفاظت ڪيئن ڪري ٿي pipelines
- حقيقي وقت خطري جي سڃاڻپ: توهان جي انحصار گراف ۾ هر نئين يا اپڊيٽ ٿيل پيڪيج کي اسڪين ڪري ٿو ۽ مشڪوڪ رويي کي نشانو بڻائي ٿو جهڙوڪ OS سسٽم ڪالز، ڪمانڊ ايگزيڪيوشن، مبهم ڪوڊ، ٽائپوسڪوٽنگ ۽ ٻيا ڪيترائي.
- فوري طور تي چتاءَ: جيئن ئي توهان جي ماحول ۾ ڪو نئون خطرو سامهون اچي ٿو، ته توهان جي سيڪيورٽي ۽ DevOps ٽيمن کي Slack، Jira، يا اي ميل ۾ اطلاع ڏئي ٿو.
- هڪ ڪلڪ سان علاج: پيدا ڪري ٿو pull requests جيڪي توهان جي منصوبن ۾ ڪمزور انحصار ورجن کي هٽائي يا تبديل ڪن ٿا.
- سپورٽ ٿيل ايڪو سسٽم: في الحال npm، PyPI، Maven ۽ Packagist شامل آهن.
- زائيگيني توهان کي سپلائي چين جي حملي کان اڳتي رهڻ ۾ مدد ڪري ٿو، خراب پيڪيجز کي ابتدائي مرحلي ۾ پڪڙي، ان کان اڳ جو اهي توهان جي تعمير تائين پهچي وڃن.
؟؟؟؟ زائيگيني مالويئر ارلي وارننگ مفت ۾ آزمايو ۽ ڏسو ته توهان ڪيتري تيزي سان پنهنجي اندر سپلائي چين جي خطرن کي ڳولي ۽ بي اثر ڪري سگهو ٿا pipelines.





