اوپن سورس خراب پيڪيجز: مسئلو

اوپن سورس خراب پيڪيجز: مسئلو

هي مضمونن جي هڪ سلسلي ۾ پهريون قسط آهي جيڪو سافٽ ويئر سپلائي چين حملي جي سڀ کان وڌيڪ عام قسم بابت آهي: اهي جيڪي (ab) سافٽ ويئر حصن جي عوامي رجسٽري استعمال ڪندا آهن، جن جو مقصد اوپن سورس پروجيڪٽس ٻين استعمال ڪندڙن سان شيئر ڪري سگھجن ٿيون. جڏهن خراب ماڻهو اتي خراب سافٽ ويئر شايع ڪن ٿا، رجسٽري کي مالويئر ورهائڻ لاءِ گاڏي طور استعمال ڪندي، اسان وٽ سپلائي چين حملو ٿئي ٿو جڏهن متاثر تنظيمون متاثر ٿيل سافٽ ويئر جزو کي انسٽال ڪن ٿيون يا هلائين ٿيون. 

بحث کي آسان بڻائڻ لاءِ اسين ڳالهائينداسين سافٽ ويئر پيڪيجز:، ٽئين پارٽين پاران تيار ڪيل پيڪيج ٿيل شڪل ۾ جزا. ان ۾ نه رڳو پيڪيج مئنيجرن جهڙوڪ NPM يا Poetry پاران استعمال ٿيندڙ جزا شامل آهن، پر پڻ آپريٽنگ سسٽم جا جزا لائبريريون ۽ ايگزيڪيوٽيبل بائنري سميت، ڪنٽينر تصويرون، ۽ ورچوئل مشينون، يا ٽول ايڪسٽينشن ترقي، تعمير، ۽ تعیناتي اوزارن لاءِ. اسان هر هنڌ خراب پيڪيجز ڏٺا آهن. سائبر ڏوهارين کي ڪو اعتراض ناهي: اهي جديد سافٽ ويئر انفراسٽرڪچر پاران مهيا ڪيل متبادلن کان خوش آهن ۽ رجسٽري ۽ اوزار استعمال ڪن ٿا جيڪو انهن جي مقصد کي بهترين طور تي پورو ڪري ٿو. تنهن ڪري مهرباني ڪري ياد رکو ته سافٽ ويئر پيڪيجز ڪنٽينر تصويرن، بائنري پيڪيجز، اوپن سورس ريپوزٽريز، ۽ ايڪسٽينشن يا هر قسم جي پلگ ان (IDEs، CI/CD (سڀ معمول موجب حملي هيٺ آهن.)

سيريز ۾ 5 قسطون هونديون:

  • اوپن سورس پيڪيجز سان ڪهڙو مسئلو آهي؟ هي هن پوسٽ جو موضوع آهي. هر قسم جا مجرم خراب پيڪيجز ڇو شايع ڪري رهيا آهن؟ مون کي ڇو پريشان ٿيڻ گهرجي؟
  • خراب پيڪيجز جي اناٽومي: رجحانات ڇا آهن؟ هن قسط ۾، اسان ان خطري تي ڌيان ڏيون ٿا جيڪو اسان پنهنجي MEW سسٽم سان روزانو نگراني ڪري رهيا آهيون. وڏي تعداد ۾ خراب پيڪٽس جي ڪري وڏي پس منظر جي شور سان جيڪي ٽائيپوسڪوٽنگ يا انحصار جي مونجهاري کي استعمال ڪن ٿا، حملن جو هڪ ننڍڙو سيڪڙو تمام گهڻو خطرناڪ آهي ۽ هڪ وڏو خطرو پيدا ڪري ٿو. تازو ماضي ۾ OS جي حوالي سان خراب اداڪارن جو رويو ڪيئن بدلجي ويو آهي؟ انگ ڇا آهن؟ استعمال ٿيندڙ حڪمت عمليون، ٽيڪنڪون، ۽ طريقا ڇا آهن، ۽ نقصانڪار ڪارناما ڇا آهن؟
  • اوپن سورس خراب پيڪيجز کان بچاءُ: ڇا (نه) ڪم ڪندو آهي. گھڻن سيڪيورٽي جي ڄاڻ رکندڙ پروفيشنلز وٽ خيال آهن ته هن خطري کي ڪيئن سنڀالجي. اسان سيڪيورٽي مئنيجرن کي بغير ڪنهن هٻڪ جي چوندا ٻڌو آهي ته SCA اوزار اڳ ۾ ئي توهان کي ٻڌائين ٿا ته ڪڏهن هڪ پيڪيج ورزن مالويئر آهي. يا ته اهي مشهور، انتهائي نظرثاني ٿيل سافٽ ويئر حصن تي ڀاڙين ٿا، جتي ڪنهن به مالويئر کي فوري طور تي ڳولي ۽ هٽايو ويندو. اهي ته اهي خودڪار طريقي سان ڪمزوري جي اصلاح حاصل ڪرڻ لاءِ اوپن مائنر/پيچ ورزن استعمال ڪن ٿا، ۽ اهو اوپن سورس انحصار تي خطري کي گهٽائڻ جو مناسب، تجويز ڪيل طريقو آهي، "پيچ جلدي، پيچ اڪثر" اصول تي عمل ڪندي. هن قسط ۾، اسان جائزو وٺنداسين ته اهي خيال ڇو غلط آهن، ۽ اهڙيون غلط فهميون هن حملي جي ميڪانيزم جي مقبوليت ۾ ڪيئن حصو وٺي رهيون آهن، ۽ هڪ وڏي خطري ۾ جيڪو تنظيمون تجربو ڪري رهيون آهن. اسان ان سان ختم ڪنداسين ته ڇا ڪم ڪري ٿو، ۽ ڪهڙي ڪوشش ۽ وسيلا شامل آهن.
  • اوپن سورس خراب پيڪيجز: زائيگيني اپروچ. هن قسط ۾، اسان پيش ڪريون ٿا ته اسان جي مالويئر ارلي وارننگ (MEW) سسٽم لاءِ زائيگيني ۾ ڪهڙي حڪمت عملي تي عمل ڪريون ٿا. هي ملٽي اسٽيج سسٽم حقيقي وقت ۾ ڪيئن ڪم ڪندو آهي جڏهن هڪ نئون پيڪيج ورزن شايع ٿئي ٿو، مختلف ذريعن کان ثبوت ڪيئن حاصل ڪيا وڃن ٿا، ڪيئن ٽرائيج ڪيو وڃي ٿو، اسان ڪهڙي درجه بندي جي معيار تي عمل ڪري رهيا آهيون، ۽ خراب پيڪيج اميدوار جي نوعيت جي تصديق ڪرڻ لاءِ اڃا تائين ڪجهه دستي تجزيو جي ضرورت ڇو آهي؟ اسان جي اندروني ۽ رجسٽري ٽيمن جي موٽ سسٽم کي ماضي جي ثبوتن مان سکڻ ۾ ڪيئن مدد ڪري ٿي ته جيئن غلط مثبت کي گهٽ ۾ گهٽ گهٽائي سگهجي. اسان ۽ اسان وضاحت ڪنداسين ته اسان NPM، GitHub، PyPI، ۽ ٻين اهم انفراسٽرڪچر کي اوپن سورس اوپن سورس ايڪو سسٽم ۾ رهائش جي وقت کي گهٽائڻ ۾ ڪيئن مدد ڪري رهيا آهيون.
  • اوپن سورس جو استحصال: خراب ماڻهن کان ڇا توقع ڪجي. هي سلسلو انهن جديد ڪاررواين تي ڌيان ڏئي ختم ٿئي ٿو جيڪي مخالف حملن کي وڌيڪ چوري، ڳولڻ ۾ مشڪل، مخصوص صنعتن خلاف وڌيڪ نشانو بڻائڻ، ۽ هن طبقي جي حملن مان وڌيڪ فائدو حاصل ڪرڻ لاءِ اختيار ڪري رهيا آهن. ڇا رينسم ويئر حملا هن گاڏي کي استعمال ڪندي پهچائيا ويندا؟ خراب ماڻهو ڪيئن وڌيڪ نفيس خراب پيڪيجز پهچائڻ لاءِ AI اوزارن کي استعمال ڪري رهيا آهن؟ ڇا مٿيان مشهور منصوبا خطري ۾ آهن؟ اهو پڙهندڙن کي هن هٿيارن جي ڊوڙ بابت احساس ڏيارڻ لاءِ آهي، ۽ مختصر مدت (2024 جي ٻئي اڌ) ۽ وچولي مدت (2025) ۾ ڇا توقع ڪجي. اسان سکنداسين ته ڪيئن حملا تازين وانگر آهن ايڪس زيڊ-يوٽيلز پوئين دروازو، يا زمين کان ٻاهر رهندڙ حملي تي اليڪٽران ٺاهڻ وارو مارچ 2024 ۾ ٿيندڙ واقعا ڏيکاري رهيا آهن ته اسان کي خبردار رهڻ گهرجي ته مخالف ڪيئن ترقي ڪن ٿا. 

اچو ته پهرين قسط سان اسٽيج کي کوليون: خراب اوپن سورس اوپن سورس پيڪيجز سان ڇا ٿي رهيو آهي؟

اوپن سورس پيڪيجز سان ڪهڙو مسئلو آهي؟

تازن سالن ۾، هر قسم جي غلط ڪم ڪندڙن اوپن سورس اوپن سورس سافٽ ويئر رجسٽري کي استعمال ڪيو ته جيئن بدسلوڪي واري رويي کي پهچائڻ لاءِ. اهي سرگرميون اوپن سورس جيتريون پراڻيون آهن، پر انهن جي فريڪوئنسي گذريل ٽن سالن ۾ ڌماڪو ٿيو. 

عوامي رجسٽرين ۾ خراب حصن کي شايع ڪرڻ (انحصار تي ٻڌل حملا) هڪ غير متناسب گوريلا جنگ آهي جيڪا خطري جا اداڪار مالويئر ورهائڻ لاءِ استعمال ڪندا آهن، انهي اعتماد کي استعمال ڪندي جيڪو تنظيمون اڻڄاتل ڊولپرز کان ايندڙ اوپن سورس حصن ۾ رکن ٿيون (ياد رکو انحصار xkcd ڪامڪ?). ڇاڪاڻ ته توهان پيڪيجز تي ڀروسو ڪندا آهيو ۽ پيڪيج جي مواد ۽ انهن جي انحصار جو دستي طور تي جائزو وٺڻ ۾ ڪو اعتراض نه ڪندا آهيو، اهي حملا غير معمولي طور تي اثرائتو آهن. ۽ عدم توازن ان ڪري اچي ٿو جو اهي وڏي پيماني تي خودڪار ٿي سگهن ٿا ۽ خراب ماڻهن کي متاثر سان سڌو سنئون رابطو ڪرڻ جي ضرورت ناهي. اهي صرف پيڪيج کي عوامي رجسٽري ۾ اپ لوڊ ڪن ٿا ۽ ان کي ڇڏي ڏين ٿا.

خراب پيڪيجز 2022 ۾ 6 ڀيرا وڌي ويو، ۽ 2023 ۾ 2.5x فيڪٽر جي واڌ جاري رهي. گذريل سال 245,000 خراب پيڪيجز ڏٺا ويا، هڪ انگ جيڪو گذريل سالن جي گڏيل تعداد کان ٻيڻو کان وڌيڪ آهي. هي تيز واڌ آهي! پيڪيج هٽائڻ کان وٺي جيئن 2021 دوران سوين ۾ ۽ 2022 دوران هزارين ۾ تصديق ٿيل مالويئر اسان 2023 دوران تمام گهڻو پس منظر "شور" ڏٺو، هن سال لاءِ ساڳئي رفتار سان. ۽ ان پس منظر ۾ لڪيل غير نفيس سائبر ڏوهارين جي ڪري "گهٽ ۾ گهٽ مزاحمت جي رستي" تي عمل ڪندي، هاءِ پروفائل حملن جي هڪ اقليت عام ميڊيا ۾ به سرخين تائين پهچي وئي.

هي مسئلو ايتري وڏي ڇو آهي؟ هڪ آهي ڀروسي جي زيادتي سڄي زنجير ۾. اوپن سورس سافٽ ويئر ان جي سورس ڪوڊ سان ورهايو ويندو آهي، ۽ هڪ ڏنل لائسنس تحت جاري ڪيو ويندو آهي. ها، ڪو به سورس ڪوڊ جو معائنو ڪري سگهي ٿو؛ پر، ڪير وڏي پيماني تي ڪندو آهي؟ ڪير، معائنو ڪرڻ کان پوءِ ته سافٽ ويئر ۾ ڪو به مالويئر ناهي، ذريعن مان سافٽ ويئر ٺاهيندو آهي؟ ڪير، پيڪيج ٿيل جزو (جنهن کي هڪ جي نالي سان پڻ سڃاتو وڃي ٿو) کي پاس ڪرڻ کان اڳ. پئڪيج) پيڪيج مئنيجر يا بلڊ ٽول ڏانهن ڊائون اسٽريم، پڪ ڪري ٿو ته پيڪيج مالويئر سان ڀريل نه آهي ۽ ان سورس ڪوڊ سان مطابقت رکي ٿو جنهن مان اهو اچڻ گهرجي؟

ڇو انفراسٽرڪچر اهڙن آسان حملن جي اجازت ڏئي ٿو؟

پيڪيج رجسٽريون کليل آهن، اڪثر ڪري پبلشر جي سڃاڻپ جي گهٽ ۾ گهٽ تصديق جي ضرورت هوندي آهي. "ڪو به هتي پنهنجو سافٽ ويئر شايع ڪرڻ لاءِ ڀليڪار آهي!" حملي آورن لاءِ بار گهٽ مقرر ڪيو ويو آهي: اهي ڊسپوزيبل اي ميل ايڊريس ۽ ڊسپوزيبل GitHubgithub اڪائونٽس استعمال ڪندا آهن مختصر، فشنگ جهڙين، مهمن ۾ سوين خراب پيڪيجز ٺاهڻ لاءِ. صرف نشانو بڻايل ماڻهن لاءِ هڪ اعليٰ نفاست جي ضرورت آهي: اسان ڏٺو ته ڪيترن ئي ستارن سان هڪ قابل اعتماد GitHub سورس ريپوزٽري ٺاهيندي به ۽ commitڪيترن ئي جعلي حصو وٺندڙن ۽ مقبوليت ۽ سار سنڀال جي ٻين ميٽرڪ کان. حاصل ڪرڻ جعلي عطيا مان ستارن جي ڳولا ڪندڙ ۽ شهرت خودڪار ڪرڻ ڏکيو ناهي. اسان هر قسم جي اوپن سافٽ ويئر انفراسٽرڪچر تي غلط استعمال ڏٺو، نه رڳو مالويئر، جهڙوڪ چانهه جي پروٽوڪول جو واقعو.

پيڪيج مئنيجر استعمال ۾ آساني لاءِ ٺاهيا ويا هئا ۽ سيڪيورٽي لاءِ نه.. اهي انسٽال ڪرڻ کان اڳ ۽ انسٽال ڪرڻ کان پوءِ انسٽال ڪرڻ کان پوءِ اسڪرپٽ هلائي سگهن ٿا (ڪڏهن ڪڏهن لائبريري لاءِ اصلي ڪوڊ مرتب ڪرڻ ضروري هوندو آهي). پڻ، پيڪيج مئنيجر ڪيترن ئي ذريعن کان پيڪيجز انسٽال ڪريو، ۽ ڪڏهن ڪڏهن ڊفالٽ طور تي پبلڪ رجسٽري استعمال ڪرڻ هوندو آهي. انهن پبلش درخواست ۾ ميٽا ڊيٽا ۽ پيڪيج ۾ ئي ميٽا ڊيٽا جي وچ ۾ بي ترتيبي جي جانچ نه ڪئي.

انحصار هڪ ٻئي سان ڳنڍيل آهن ۽ هڪ گراف ٺاهيندا آهن. نوڊ (جاوا اسڪرپٽ) جهڙن ڪجهه ماحولياتي نظامن ۾، ننڍيون انحصاريون سوين يا هزارين ۾ جمع ٿين ٿيون. هڪ ڳالهه اها آهي ته منهنجي سافٽ ويئر پروجيڪٽس پاران اعلان ڪيل سڌي انحصار تي سخت ڪنٽرول هجي، پر منتقلي انحصار ڪنٽرول ڪرڻ ڏکيو آهي. اوپن سورس "منهنجي دوستن جا دوست منهنجا دوست آهن" جي پيروي ڪئي. جهنگلي ڏور اوڀر ۾ برادري جو رواج آهي! خطري وارا اداڪار اهو ڄاڻن ٿا ۽ غير واضح انحصار ۾ بدسلوڪي رويي کي تمام گهڻي لڪائيندا آهن جيڪي اڪثر نامعلوم هوندا آهن. اهو معاملو هو ايونٽ اسٽريم واقعو جيڪو نشانو بڻايو ويو ڪوپي والٽ

اوپن سورس سافٽ ويئر پنهنجي شروعات کان وٺي هن طرح ڪم ڪيو. اهو گهڻو تبديل نه ٿيندو. ڪجهه پيڪيج رجسٽريون بهترين طور تي ٻن عنصرن جي تصديق جو مطالبو ڪري رهيون آهن، ۽ اڪثر ڪري صرف تمام مشهور پيڪيجز لاءِ. ڪجهه رجسٽريون اسڪوپس مهيا ڪن ٿيون، هڪ نالي جي جڳهه جيڪا هڪ تصديق ٿيل تنظيم جي ملڪيت آهي، پر افسوسناڪ ٻيا ان کي سپورٽ نٿا ڪن (PyPI) يا ان کي اختياري نٿا ڏين (NPM).  اهو نوٽ ڪرڻ دلچسپ آهي ته هڪ به سادي اسڪريننگ اسڪيم (گروپ ID سان ملندڙ DNS يا GitHub مخزن/تنظيم جي ڪنٽرول جي بنياد تي) ۽ ٺاهڻ پي جي پي جي دستخط لازمي آهن چيڪسم کانسواءِ سڀني آرٽيفيڪٽس لاءِ، گهڻو ڪري "شور"، ٽائپوسڪوٽنگ جهڙا خراب پيڪيجز کي هٽائي ٿو، ۽ گهڻو ڪجهه محدود ڪري ٿو. انحصار جي مونجهارو. جديد حملا ممڪن آهن پر تمام گهڻا سخت، صرف ڪجهه جهڙوڪ com.github.codingandcoding: ميون-ڪمپائلر-پلگ ان ميون سينٽرل لاءِ مشهور آهي. ۽ سڀئي ميون رجسٽريون ساڳين طريقن تي عمل نه ٿيون ڪن!

پيڪيج مئنيجرن تي سيڪيورٽي ڪنٽرول بوجھ ٿي سگهن ٿا پر انحصار جي حملن کي روڪي نه ٿا سگهن. ملٽي فيڪٽر تصديق سان مسئلو اهو آهي ته آٽوميشن لاءِ، رسائي ٽوڪن يا APIapi ڪيز جهڙيون نڪتل سندون ٺاهيا ويندا آهن اڪائونٽس لاءِ جيڪي آٽوميشن اسڪرپٽ مان ٺاهيل APIapi ڪالن ۾ استعمال ڪيا ويندا آهن، بغير ڪنهن پٺڀرائي ڪندڙ انٽرايڪٽو صارف کي ٻيو عنصر فراهم ڪرڻ جي. MFA صارف اڪائونٽس کي پاسورڊ ليڪ کان بچائڻ لاءِ سٺو آهي، پر پيدا ٿيل رسائي ٽوڪن يا APIapi ڪيز کي فعال هجڻ دوران محفوظ رکڻ جي ضرورت آهي، يا انهن جي مالڪ کي مخالفن پاران نقل ڪيو ويندو. پيڪيج تي ٻڌل سپلائي چين مهم جو هڪ وڏو حصو هڪ ليڪ ٿيل ڪي/ٽوڪن سان شروع ٿئي ٿو. بس واقعن کي ياد رکو جهڙوڪ ليڊر, 3CX، ۽ ٻيا ڪيترائي، جتي غير انٽرايڪٽو سندون پهريون ڀيرو سپلائي چين حملي کي شروع ڪرڻ لاءِ ابتدائي مداخلت ۾ خارج ڪيون ويون.

هن خطري جو جواب ڪافي مضبوط نه هو. ٽئين قسط ۾، اسان ان تي ڌيان ڏينداسين ته ڇا ڪم ڪيو، ۽ ڇا بُري طرح ناڪام ٿيو. صنعت کي گڏجي ڪم ڪرڻ جي ضرورت آهي standardعالمي سپلائي چينز کي خطرن کي گهٽائڻ لاءِ طريقا، عمل، تعليم، ۽ اوزار. هي اهڙو مسئلو ناهي جيڪو ڪو به ادارو پاڻ حل ڪري سگهي.

هن حصي کي ختم ڪرڻ لاءِ، اهم غلط فهمي: اسان ڳالهائي رهيا آهيون گندو پيڪيجز، نه حساس آهي هڪ. ڪمزوريون ڊيزائن يا ڪوڊنگ جي غلطين مان اينديون آهن، حادثاتي طور تي متعارف ڪرايون وينديون آهن، بغير ڪنهن خراب ارادي جي. ڪمزورين جو استحصال ٿي سگهي ٿو، پر گهڻا نه آهن. خراب پيڪيجز هميشه ارادي سان هوندا آهن، ۽ جيڪڏهن انهن تي عمل ڪيو وڃي ته 100٪ استحصال هوندو آهي. ڪو به مقابلو خطرو ناهي! تنهن ڪري اهو ڏسڻ ۾ تضاد آهي ته ڪمزورين کي ڳولڻ ۽ گهٽائڻ لاءِ ڪيتريون ڪوششون ڪيون ويون آهن، ۽ خراب حصن لاءِ برابر قدمن جي کوٽ آهي.

"اسين سيڪيورٽي کي سنجيدگي سان وٺون ٿا"

اوپن سورس خراب پيڪيجز: مسئلو 2

اچو ته رواج جو تصور ڪريون Acme ڪارپوريشن. Acme، WileCoyote.com لاءِ هڪ اهم فراهم ڪندڙ، ان جو گهڻو ڪري سافٽ ويئر ٽئين پارٽين کان اچي ٿو، جنهن ۾ 80٪ کان وڌيڪ اوپن سورس سورس پروجيڪٽس مان آهن. اهي اندروني استعمال لاءِ سافٽ ويئر تيار ڪن ٿا، پر اهي پنهنجن ڀائيوارن، فراهم ڪندڙن، ۽ گراهڪن / آخري استعمال ڪندڙن لاءِ سافٽ ويئر پڻ فراهم ڪن ٿا. Acme وٽ Go، JavaScript، Java، C#، ۽ Python ۾ لکيل سافٽ ويئر آهي، ۽ ان جو گهڻو سافٽ ويئر ڪلائوڊ تي Kuberneteskubernetes ڪلسٽرز جي تحت هلائي ٿو. Acme پنهنجون ڪسٽم تصويرون Docker Hub ۽ ٻين رجسٽرين مان ورتل بنيادي تصويرن مان ٺاهي ٿو. ۽ اهي عوامي رجسٽرين ۾ پڻ ڪجھ لائبريريون، پيڪيجز، ۽ ڪنٽينر تصويرون شيئر ڪن ٿا.

ايڪمي سيڪيورٽي کي سنجيدگي سان وٺندي آهي. اهي هن مسئلي کان چڱي ريت واقف آهن open source security، ۽ اهو خطرو جيڪو اهو پهچائي ٿو. سڀئي ڊولپرز، سسٽم مئنيجر، ۽ DevOpsdevops انجنيئر انهن پياري ننڍڙين ڪرپٽو ڪيز کي سيڪنڊ فيڪٽر تصديق طور استعمال ڪندا آهن. سڀ commitڪوڊ ريپوز تي دستخط ٿيل آهن، برانچ تحفظ لازمي ڪوڊ جائزي سان فعال آهي، CI/CD بند ٿيل، راز هڪ ڳجهي والٽ ۾ محفوظ ٿيل، ۽ هڪ اندروني رجسٽري سان جزوي طور تي ٻاهرين رجسٽرين کي ظاهر ڪندي جتي صرف اجازت ڏنل، وائيٽ لسٽ ٿيل اجزاء محفوظ ڪيا ويندا آهن. اهو ضروري آهي ته Acme پاران ٺاهيل سافٽ ويئر هن رجسٽري مان ٽئين پارٽي جي انحصار کي وٺي. 

شايد گھڻا ادارا هن پروفائل ۾ فٽ ٿين ٿا. پيارا پڙهندڙ، جيڪڏهن توهان اڃا تائين هتي آهيو ته توهان جو ضرور فٽ ٿئي ٿو، آهي نه؟

پوءِ هڪ بدقسمت ڏينهن، هڪ اهم فرنٽ اينڊ ڊولپر ايڪمي رن تي npm acme-cute-lib انسٽال ڪريو، اهو وساري ڇڏيو ته @acme/cute-lib صحيح اسڪوپڊ انحصار هو. صحيح غلطي اهم ناهي، ڪيتريون ئي شيون غلط ٿي سگهن ٿيون جيتوڻيڪ جڏهن ڪو ماڻهو سافٽ ويئر لائف سائيڪل جو مڪمل ڪنٽرول فرض ڪري ٿو. اسان جي ڊولپر کي خبر نه هئي ته هڪ APT گروپ Acme کي نشانو بڻائي رهيو هو ۽ ان نالي سان هڪ خراب جزو شايع ڪيو، هڪ چالاڪ طريقي سان، تنهن ڪري خراب رويي صرف تڏهن چالو ٿئي ٿو جڏهن سافٽ ويئر Acme ڪمپيوٽرن تي انسٽال ٿيل آهي. پيڪيج ان جي اشاعت کان پوءِ هفتن تائين نه مليو. 

هڪ انسٽاليشن اسڪرپٽ هلائي ويندي آهي جيڪا سندون ڳوليندي آهي (اسان جي ڊولپر جي ليپ ٽاپ ۾ ڪيترائي رسيل رسائي ٽوڪن هئا)، اندروني سافٽ ويئر ريپوزٽريز تائين رسائي جي اجازت ڏئي ٿي، ۽ مٿي ذڪر ڪيل اندروني ريپوزٽري، جيڪو يقيناً صرف VPN ذريعي رسائي لائق آهي. خراب ڪوڊ موجوده VPN ڪنيڪشن کي استعمال ڪرڻ ۽ اندروني رجسٽري ۾ ٻئي مرحلي جي خراب جزو کي شايع ڪرڻ ۾ ڪامياب ٿي ويو، Acme پاران پهچائيل اڪثر سافٽ ويئر پاران شيئر ڪيل هڪ عام يوٽيل لائبريري کي متاثر ڪيو.

هفتن کان پوءِ، ٻيون تنظيمون جيڪي Acme جي شايع ٿيل اوزارن کي استعمال ڪنديون هيون، انهن جي نيٽ ورڪن تي عجيب ٽرئفڪ ڏسڻ شروع ٿي وئي، ٽرئفڪ Acme جي پروٽوڪول استعمال ڪندي هئي پر Acme ڊومين سان ملندڙ هوسٽ ڏانهن هدايت ڪئي وئي هئي. ٽرئفڪ کي انڪرپٽ ڪيو ويو هو پر سسٽم مانيٽرنگ ٽولز غير متوقع فائلن تائين رسائي ۽ انهن عملن جي عملدرآمد کي ڳولي لڌو جيڪي سسٽم ڪمانڊ وانگر نظر اچن ٿا پر جيڪي ڊائون لوڊ ٿيل ايگزيڪيوٽوبلز کي هلائيندا آهن. 

باقي تاريخ آهي: ايڪمي پهريان انڪار ڪيو ته اهڙو رويو انهن لاءِ قابلِ الزام هو ۽ سڀئي سيڪيورٽي اپاءَ موجود هئا. صرف جڏهن سائبر سيڪ ميڊيا پڇڻ شروع ڪيو ته معلوم ٿيل رويي جو ذريعو ايڪمي جي اجزاء مان ڇو پيدا ٿيو، ۽ سيڪيورٽي تجزيي پوسٽ ڪئي ته اهي حصا چوري مالويئر سان ڪيترا ڀريل هئا، ايڪمي کي واقعي کي سڃاڻڻو پيو ۽ هڪ واقعي جي جوابي فرم کي سڏڻو پيو. هڪ منفي مارڪيٽنگ مهم جيڪا هڪ سيڪنڊ ۾ محنت سان حاصل ڪيل اعتماد کي ڪمزور ڪري ڇڏيو. "Acme di کان هڪ npm انسٽال پري هوsaster"هڪ عام سرخي هئي. پوءِ مقدما ۽ منسوخ ٿيل معاهدا به ان جي پٺيان لڳا.

ڇا توهان کي گذريل واقعن سان ڪا مشابهت نظر اچي ٿي؟ ايڪمي ٻن مرحلن ۾ سپلائي چين جي واقعي جو شڪار ٿيو، جنهن ۾ هڪ مرکب استعمال ڪيو ويو انحصار جي مونجهارو / ٽائيپوسڪوئٽنگ اهڙا حملا جيڪي ڊولپر ورڪ اسٽيشن کي ٽئين پارٽين پاران استعمال ٿيندڙ سافٽ ويئر ۾ ختم ٿيندڙ حصن کي متاثر ڪرڻ لاءِ ساحل جي طور تي استعمال ڪندا هئا. ان کي ڪيئن روڪيو يا گهٽائي سگهجي ٿو؟ 

زهر ٿيل پيڪيجز ايترا مشهور ڇو آهن؟

هي فرضي واقعو ڏيکاري ٿو ته اوپن سورس سيڪيورٽي لاءِ هڪ معقول طريقي سان به، تنظيمن کي اوپن سورس حصن ۾ مالويئر جو شڪار ٿيڻ کان بچڻ لاءِ مخصوص قدمن جي ضرورت آهي. اسڪيمي طور تي، خطرو اداڪار ڪري سگهي ٿو:

  • هڪ نئون پيڪيج ٺاهيو (معروف ٽائيپوسڪوٽنگ يا انحصار جي مونجهاري جي طريقن تي عمل ڪندي، هي حجم ۾ خراب ماڻهن پاران سڀ کان وڌيڪ سفر ڪيل رستو آهي)؛
  • ڪنهن موجوده کي متاثر ڪرڻ جي ڪوشش ڪريو، يا ته ان کي سورس ڪوڊ ۾ داخل ڪري، ان کي هڪ حصو وٺندڙ جي طور تي لڪائڻ جي ڪوشش ڪندي pull request، يا سوشل انجنيئرنگ استعمال ڪندي سنڀاليندڙ بڻجڻ لاءِ (جيئن "جاؤ ٽين" XZ بيڪ ڊور ۾ ڪيو هو يا ساڄي 9ctrl GitHub استعمال ڪندڙ ڪيو ايونٽ اسٽريم (2018 جي ​​خزان ۾ واقعو)، يا اوپن سورس ريپوزٽري سندون حاصل ڪندي ۽ سنڀاليندڙ جي نقل ڪندي؛
  • پيڪيج جي تعمير دوران مالويئر داخل ڪريو، يا ته هڪ خراب بلڊ اسڪرپٽ هلائي.، يا پئڪيج ڊائون لوڊ ۾ مين-ان-دي-مڊل انٽرسيپٽس سان مداخلت ڪرڻ (خوشقسمتيءَ سان، TLS هاڻي اڪثر رجسٽرين ۾ هميشه گهربل آهي).
  • پيڪيج ٿيل جزو کي سڌو سنئون رجسٽري ۾ داخل ڪريو، عام طور تي رجسٽري سندون حاصل ڪندي (اڪمي جي ڪيترن ئي پيچيده حملن لاءِ ترجيحي متبادل، جتي پهرين مرحلي ۾ سمجھوتي ٿيل ورڪ اسٽيشن ۾ اندروني رجسٽري رسائي ٽوڪن هوندو هو مثال طور معمول ۾ .env or ~/.m2/settings.xml: خراب اداڪار ڄاڻن ٿا ته راز ڪٿي ڳولڻا آهن). رجسٽرين ۾ ڪمزورين جو به استحصال ڪيو ويو. 

رجسٽري کي مالويئر سان زهر ڏيڻ انحصار جي حملن جو بنياد آهي. سج هيٺ ڪجهه به نئون ناهي: ان جي پکيڙ وڌي وئي، پر ساڳيا طريقا هاڻي پنج سال اڳ وانگر ڪم ڪن ٿا.  

خراب پيڪيج انسٽاليشن دوران، سافٽ ويئر بلڊ دوران، يا رن ٽائم تي ڪم ڪري سگھي ٿو. ۽ رويي جي حد معلومات جي خارج ٿيڻ کان وٺي آهي مثال طور ٻئي مرحلي جي ڪوشش لاءِ راز ڪڍڻ، سورس ڪوڊ ڪڍڻ، اضافي مالويئر ڇڏڻ تائين. ايندڙ قسط ۾، اسان خراب پيڪيجز ۽ انهن کي ڪيئن شايع ڪيو ويندو آهي ان کي الڳ ڪنداسين.

وڌيڪ پڙهڻ

ايندڙ قسط خراب پيڪيجز جي اناٽومي: رجحانات ڇا آهن؟ اسان حقيقي ڪيسن تي ڌيان ڏينداسين جيڪي اسان پنهنجي مالويئر ارلي وارننگ سسٽم سان نگراني ڪري رهيا آهيون، ڏينهن کان ڏينهن. اسان جائزو وٺنداسين ته ڪهڙي قسم جا مالويئر ڏٺا ويا، ۽ ڪهڙيون حڪمت عمليون، طريقا ۽ طريقا پسنديده آهن. اسان مبهم ٿيڻ جو جائزو وٺنداسين ۽ اهي امڪاني نظرثاني ڪندڙن کان ڪيئن لڪائڻ جي ڪوشش ڪندا آهن، ڳولڻ کان بچڻ لاءِ چوري جي طريقن، ۽ اهي ٽيلي ميٽري ۽ ليٽرل موومينٽ سان ڪيئن ترقي ڪري رهيا آهن. مهرباني ڪري ڏسندا رهو! 

حوالا

خراب پيڪيجز جي اناٽومي: رجحانات ڇا آهن؟​

او ايس ايس جي خراب پيڪيجز کان بچاءُ: ڇا (نه) ڪم ڪندو آهي

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان