هي پوسٽ ليجر تي حملي جو تجزيو ڪري ٿي ته ڪيئن هڪ اسپيئر فشنگ ڪمپني جي هارڊويئر والٽس استعمال ٿيندڙ سافٽ ويئر ڪنيڪٽ ڪٽ ٽول تي سافٽ ويئر سپلائي چين (SSC) حملي جو سبب بڻي، جنهن جي ڪري اداڪار گهٽ ۾ گهٽ 600,000 ڊالر جا پئسا ڪڍي سگهيو.
هي حملو هڪ سال جي آخر ۾ ٿيو جيڪو سپلائي چين جي واقعن سان ڀريل هو. هن پوسٽ ۾ اسان حملي جو تجزيو ڪريون ٿا، ان جو اثر، ان کي ڪيئن سنڀاليو ويو، ۽ ڪهڙا سبق حاصل ڪري سگهجن ٿا.
ليجر ۽ سندس هارڊويئر والٽ استعمال ڪندڙ سائبي ڪرمنلز لاءِ واضح نشانو آهن. والٽ ڊرينرز ڪرپٽو ايپس جي فرنٽ اينڊ تي فِسنگ ڪوششن ذريعي ليجر استعمال ڪندڙن تي حملو ڪري رهيا هئا، ۽ ڏوهارين کي فِسنگ مهم هلائڻ لاءِ استعمال ڪندڙ ڪوآرڊينيٽس کي ڄاڻڻ جي ضرورت آهي. ليجر وٽ هڪ جولاءِ 2023 تائين ڊيٽا جي ڀڃڪڙي ۽ گڏوگڏ ان جو حصو هجڻ جي ڪري سيپٽمبر 2020 ڊيٽا چوري انهن جي اي-ڪامرس Shopify تي، هڪ وڏو اثر رکندڙ واقعو. پوسٽ "تازه ڪاري: توهان جي ڊيٽا کي بچائڻ ۽ اسپامرز کي سزا ڏيڻ جون ڪوششون” ڏيکاري ٿو ته اهي ڀڃڪڙيون ڪيتري اونهي ويون.
ليجر کي سيڪيورٽي کي سنجيدگي سان وٺڻ جي ضرورت آهي (اهو انهن جي ڪاروبار جو هڪ اهم حصو آهي)، هڪ اندروني ريسرچ ليب سان (رکيو) سنڀالڻ ڊوائيس سيڪيورٽي سرٽيفڪيشنهڪ بگ باؤنٽي پروگرام، سيڪيورٽي بليٽن، ۽ خطري جي ماڊلنگ. هاڻي تائين تمام سٺو ...
حملو ڪيئن ڪيو ويو
ليجر ليجر جي استعمال سان هڪ استحصال جو پتو لڳايو ڊي اي پي ڪنيڪٽ ڪٽ خميس 14 ڊسمبر 2023 تي. هي ايٿيريم تي ٻڌل ڊي سينٽرلائيزڊ ايپليڪيشنز (DApps) ۾ خراب ڪوڊ داخل ڪري ٿو جيڪي ليجر ڪنيڪٽ ڪٽ استعمال ڪري رهيون هيون، صارفين کي ٽرانزيڪشن تي دستخط ڪرڻ لاءِ ٺڳي ٿو جيڪي انهن جي والٽ کي خالي ڪن ٿا.
استحصال کي جلدي ڏٺو ويو ۽ ٿوري دير کان پوءِ هڪ قرارداد لاڳو ڪئي وئي. انهي دوران، استعمال ڪندڙن جو هڪ گهٽ تعداد حملي ۾ پئجي ويو ۽ انهن جي والٽ کي خالي ڪندي ٽرانزيڪشن تي دستخط ڪيا.
حملو تڏهن شروع ٿيو جڏهن هڪ اڳوڻو ليجر ملازم هڪ فشنگ حملي جو شڪار ٿيو جنهن سيشن ٽوڪن ذريعي سندس اين پي ايم اڪائونٽ تائين رسائي حاصل ڪئي. حملي آورن ان جا بدسلوڪي ورزن شايع ڪيا. @ledgerhq/ڪنيڪٽ-ڪٽ (1.1.5، 1.1.6 ۽ 1.1.7، هاڻي رٽائرڊ). حملي آور والٽ ايپ جي اجازتن جي ساڳئي سطح سان من ماني ڪوڊ هلائي سگهن ٿا: حملي آور فوري طور تي بغير ڪنهن رابطي جي صارفين جا فنڊ ختم ڪري سگهن ٿا، صارفين کي دوکو ڏيڻ لاءِ ڪيترائي فشنگ لنڪ ورهائي سگهن ٿا، يا صارفين جي خوف جو فائدو وٺي انهن کي اثاثن کي نئين ايڊريس تي منتقل ڪرڻ لاءِ قائل ڪري سگهن ٿا، جنهن جي نتيجي ۾ جعلي والٽ ڊائون لوڊ ڪرڻ سبب اثاثن جو نقصان ٿئي ٿو.
والٽ فرنٽ اينڊس (dApps) عام طور تي استعمال ڪندا هئا ڪنيڪٽ-ڪٽ-لوڊر جاوا اسڪرپٽ سي ڊي اين (jsDelivr) کان رن ٽائم تي ڪنيڪٽ ڪٽ لوڊ ڪرڻ لاءِ ليجر مان پيڪيج. بدقسمتي سان، URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 صحيح ورجن (ان وقت 1.1.4) کي پن نه ڪري رهيو هو، تنهن ڪري جڏهن خراب ورجن اپلوڊ ڪيا ويا، ته اهي CDN پاران پيش ڪيا ويا (۽ ڪيش ڪيا ويا). ۽ ڪو به چيڪسم استعمال نه ڪيو ويو ته اهو يقيني بڻائي سگهجي ته CDN مان ڊائون لوڊ ڪيل وسيلو اصل ۾ متوقع هو (جيڪو CDN مان ڪوڊ ورهائڻ وقت استعمال ڪيو وڃي). هن چيڪسم تي ٻڌل اسڪيم جو نالو آهي ذيلي وسيلن جي سالميت (ايس آر آءِ).
انجيڪٽ ڪيل ڪوڊ ممڪن طور تي ٽرانزيڪشن ڊيٽا ۾ هٿ چراند ڪئي، صارفين کي هٿ چراند ڪيل ادائيگين جي تصديق ڪرڻ لاءِ بيوقوف بڻايو. مثال طور، هڪ صارف جيڪو ايپ جي ڪارڪردگي کي فعال ڪرڻ لاءِ ٽوڪن ادائيگي جي منظوري ڏئي رهيو آهي، شايد ان جي بدران هيڪر جي ايڊريس تي ادائيگي جي منظوري ڏٺي هجي. هارڊويئر والٽ ڪيترو به محفوظ هجي، پئسا ختم ٿي ويا.
دريافت ۽ جاچ
مختلف استعمال ڪندڙن ايڪس (يعني ٽوئيٽر) ۾ پيغام پوسٽ ڪرڻ شروع ڪيا ته زپر فرنٽ اينڊ "هائيڪ ڪيو ويو". ڪريڊٽ ميٿيو للي کي وڃي ٿو، جيڪو ڪرپٽو ٽريڊر سوشي جو سي ٽي او آهي، جنهن پهريون ڀيرو هڪ ۾ خبردار ڪيو Twitter پوسٽ ته هڪ "عام طور تي استعمال ٿيندڙ ويب 3 ڪنيڪٽر" سان سمجهوتو ڪيو ويو آهي. بعد ۾ هن اشارو ڪيو ليجر ايڇ ڪيو/ڪنيڪٽ-ڪٽ سمجھوتي ٿيل لائبريري جي طور تي، ۽ پهرين تشخيص ڏني، ٿوري سختي سان:
ڇا ٿيو؟
— مان سافٽ ويئر آهيان 🦇🔊 (@MatthewLilley) ڊسمبر 14، 2023
مختصر ۾، @ليجر خوفناڪ غلطين جو هڪ سلسلو ٺاهيو.
1. اهي هڪ CDN مان JS لوڊ ڪري رهيا آهن.
2. اهي ورجن لاڪنگ لوڊ ٿيل JS نه آهن.
3. انهن جو سي ڊي اين خراب ٿي ويو هو.
مان ڪنهن به ڊي ايپ استعمال ڪرڻ کان پاسو ڪندس جيستائين انهن جون ٽيمون تصديق نه ڪن ته انهن حملي کي گهٽائي ڇڏيو آهي. https://t.co/a3brXNQSx9
صارف 0xViva GitHub پروجيڪٽ ريپو ۾ هڪ ٽڪيٽ کوليو: [ضروري] هي مخزن npm پيڪيج @ledgerhq/connect-kit، 1.1.7 جي هڪ خراب ورزن کي استعمال ڪري ٿو..
15 ڊسمبر 2023 تي بلاڪچين سيڪيورٽي فارم سلو موسٽ هڪ شايع ڪيو تجزياتي پوسٽ خراب نسخن جي مڪمل تفصيل ڏيڻ.
ليجر هارڊويئر والٽ سان ڪو به ٺڳيو نه ويو، صرف ليجر ڪنيڪٽ ڪٽ. جڏهن ته، ڇاڪاڻ ته ڪيتريون ئي ايپليڪيشنون ان لائبريري کي استعمال ڪن ٿيون، جهڙوڪ سوشي سوئپ، زپر، ميٽل سوئپ، هارويسٽ فنانس، ريووڪ ڊاٽ ڪيش، وغيره، اثر جو دائرو اهم هو. مطابق بِٽ ٽريِس.آئوڪجهه متاثرين، خوف کان ٻاهر، اثاثن کي نئين پتي تي منتقل ڪرڻ جي ڪوشش ڪئي، پر هڪ جعلي والٽ ايپ ڊائون لوڊ ڪئي!
ساڳئي ڏينهن، جيمسن لوپ صحيح طور تي ٽوڙي ڇڏيو حملي کي ڪامياب ٿيڻ جي اجازت ڏيندڙ خامين تي:
اهو لڳي ٿو ته اڄ جو سيڪيورٽي واقعو ليجر ۾ 3 الڳ الڳ ناڪامين جو نتيجو هو:
— جيمسن لوپ (@lopp) ڊسمبر 14، 2023
1. مخصوص ورزن ۽ چيڪسم کي پن ڪرڻ کان سواءِ انڌي طرح ڪوڊ لوڊ ڪرڻ.
2. ڪوڊ جي جائزي ۽ تعیناتي جي چوڌاري "2 ماڻهن جي قاعدن" کي لاڳو نه ڪرڻ.
3. اڳوڻي ملازم جي رسائي کي رد نه ڪرڻ.
واقعي کي ڪيئن سنڀاليو ويو
ليجر جي سي اي او، پاسڪل گوٿيئر، حملي جي ساڳئي ڏينهن تي پوسٽ ڪيو هڪ ظاهر ڪرڻ وارو خط واقعي بابت وڌيڪ تفصيل ڏيڻ، جيڪو يقيني طور تي سٺو آهي: شتر مرغ وانگر ريتي ۾ مٿو لڪائڻ ڪنهن به سائبر سيڪيورٽي واقعي کي سنڀالڻ جو بدترين طريقو آهي.
خط جي بناوت دلچسپ آهي: ان فوري طور تي لائبريري جي نقصانڪار نسخن جي وجود کي تسليم ڪيو جيڪي پئسا خرچ ڪري رهيا هئا، جيڪو سٺو آهي (حقيقت کان انڪار ڪرڻ بيوقوفي آهي):
"اڄ اسان ليجر ڪنيڪٽ ڪٽ تي هڪ استحصال جو تجربو ڪيو، هڪ جاوا اسڪرپٽ لائبريري جيڪا هڪ بٽڻ لاڳو ڪري ٿي جيڪا صارفين کي پنهنجي ليجر ڊيوائس کي ٽئين پارٽي ڊي ايپس (والٽ سان ڳنڍيل ويب سائيٽن) سان ڳنڍڻ جي اجازت ڏئي ٿي."
هي استحصال هڪ اڳوڻي ملازم جي فشنگ حملي جو شڪار ٿيڻ جو نتيجو هو، جنهن هڪ خراب اداڪار کي ليجر جي NPMJS (ايپس جي وچ ۾ شيئر ڪيل جاوا اسڪرپٽ ڪوڊ لاءِ هڪ پيڪيج مئنيجر) تي هڪ خراب فائل اپلوڊ ڪرڻ جي اجازت ڏني.
اسان پنهنجي پارٽنر WalletConnect سان گڏ، استحصال کي حل ڪرڻ لاءِ تيزي سان ڪم ڪيو، دريافت جي 40 منٽن اندر خراب ڪوڊ کي هٽائڻ ۽ غير فعال ڪرڻ لاءِ NPMJS کي اپڊيٽ ڪيو. هي سيڪيورٽي چئلينجن کي منهن ڏيڻ لاءِ صنعت جي تيزي سان گڏجي ڪم ڪرڻ جي هڪ سٺي مثال آهي.
ڇا؟ هڪ اڳوڻي ملازم جنهن وٽ اشاعت جا حق هئا، ان جي اين پي ايم تي سندون رد نه ڪيون ويون هيون؟
سي اي او ان کان پوءِ سيڪيورٽي ڪنٽرولن کي ڳڻيو پر اشارو ڏنو ته اين پي ايم رسائي ۾ ڪجهه ڪمزور هو:
"هاڻي، مان اهو ٻڌائڻ چاهيان ٿو ته اهو ڇو ٿيو، اسان مستقبل ۾ هن مخصوص خطري کي گهٽائڻ لاءِ پنهنجي سيڪيورٽي طريقن کي ڪيئن بهتر بڻائينداسين، ۽ صنعت کي پنهنجي سفارش شيئر ڪنداسين، ته جيئن اسان گڏجي مضبوط ٿي سگهون."
هن standard ليجر ۾ عمل اهو آهي ته ڪو به هڪ شخص ڪيترن ئي ڌرين جي جائزي کان سواءِ ڪوڊ کي ترتيب نٿو ڏئي سگهي. اسان وٽ مضبوط رسائي ڪنٽرول، اندروني جائزو، ۽ ڪوڊ ملٽي سائنچر آهن جڏهن اسان جي ترقي جي گهڻن حصن جي ڳالهه اچي ٿي. اهو معاملو اسان جي اندروني سسٽم جي 99٪ ۾ آهي. ڪو به ملازم جيڪو ڪمپني ڇڏي ٿو ان جي رسائي هر ليجر سسٽم مان رد ڪئي ويندي آهي.
هي هڪ بدقسمتي سان الڳ ٿيل واقعو هو. اهو هڪ ياد ڏياريندڙ آهي ته سيڪيورٽي جامد ناهي، ۽ ليجر کي مسلسل اسان جي سيڪيورٽي سسٽم ۽ عملن کي بهتر بڻائڻ گهرجي. هن علائقي ۾، ليجر مضبوط سيڪيورٽي ڪنٽرول لاڳو ڪندو، اسان جي تعمير کي ڳنڍيندو. pipeline جيڪو سختي سان لاڳو ڪري ٿو software supply chain security اين پي ايم ورڇ چينل ڏانهن."
خير، اهو لڳي رهيو هو ته اين پي ايم اڪائونٽ جنهن کي لائبريري جا نوان نسخا شايع ڪرڻ جي اجازت هئي، انهن جي سافٽ ويئر انفراسٽرڪچر جي ٻين حصن جي ڀيٽ ۾ گهٽ سخت سيڪيورٽي ڪنٽرول هئا. بدقسمتي جي ڪري الڳ ٿيل واقعو؟
خط جو اختتام وڌيڪ آهي standard اختيارين سان رابطي جو حصو، "ڪنٽرول هيٺ بيان"، ۽ معافيون:
"ليجر اختيارين سان رابطو ڪيو آهي ۽ هن جاچ جي شروعات ۾ مدد ڪرڻ لاءِ هر ممڪن ڪوشش ڪري رهيو آهي. ليجر متاثر ٿيل صارفين جي مدد ڪندو ته جيئن هن خراب اداڪار کي ڳولي سگهجي، انهن کي انصاف جي ڪٽهڙي ۾ آڻي سگهجي، فنڊ ٽريڪ ڪري سگهجن، ۽ هيڪر کان چوري ٿيل اثاثن کي واپس حاصل ڪرڻ ۾ مدد لاءِ قانون لاڳو ڪندڙ ادارن سان گڏ ڪم ڪري سگهجي. اسان متاثر ٿيل ماڻهن لاءِ اڄ پيش ايندڙ واقعن تي تمام گهڻو افسوس ڪريون ٿا."
صورتحال هاڻي ڪنٽرول ۾ آهي ۽ خطرو گذري ويو آهي. اسان سمجهون ٿا ته ان سان برادري ۽ وسيع ماحولياتي نظام لاءِ پيدا ٿيندڙ خوف.
خط ۾ هڪ ٽائم لائن شامل آهي، جيڪا استعمال ڪندڙن لاءِ اهو سمجهڻ لاءِ تمام سٺي آهي ته واقعو ڪيئن دريافت ٿيو، ڪهڙيون مخصوص روڪٿام ۽ اصلاحي ڪارروايون ڪيون ويون، ۽ متاثر استعمال ڪندڙن کي نقصان ڪيئن واپس ڪيو ويندو / معاوضو ڏنو ويندو. هي سڀ کان وڌيڪ سڪن سان مخصوص حصو آهي:
"اڄ صبح جو CET، هڪ اڳوڻو ليجر ملازم هڪ فشنگ حملي جو شڪار ٿيو جنهن انهن جي NPMJS اڪائونٽ تائين رسائي حاصل ڪئي. حملي آور ليجر ڪنيڪٽ ڪٽ جو هڪ خراب نسخو شايع ڪيو (ورجن 1.1.5، 1.1.6، ۽ 1.1.7 کي متاثر ڪندي). خراب ڪوڊ هڪ بدمعاش والٽ ڪنيڪٽ پروجيڪٽ کي هيڪر والٽ ڏانهن فنڊ ري روٽ ڪرڻ لاءِ استعمال ڪيو." ليجر جي ٽيڪنالاجي ۽ سيڪيورٽي ٽيمن کي خبردار ڪيو ويو ۽ ليجر کي خبر پوڻ جي 40 منٽن اندر هڪ حل لڳايو ويو. خراب فائل تقريبن 5 ڪلاڪن تائين لائيو هئي، جڏهن ته اسان جو خيال آهي ته اهو ونڊو جتي فنڊ ڪڍيا ويا هئا ٻن ڪلاڪن کان گهٽ عرصي تائين محدود هو.. ليجر والٽ ڪنيڪٽ سان هم آهنگ ٿيو جنهن جلدي بدمعاش منصوبي کي غير فعال ڪري ڇڏيو. حقيقي ۽ تصديق ٿيل ليجر ڪنيڪٽ ڪٽ ورزن 1.1.8 هاڻي پکڙجي رهيو آهي ۽ استعمال ڪرڻ لاءِ محفوظ آهي.
بلڊرز لاءِ جيڪي ليجر ڪنيڪٽ ڪٽ ڪوڊ ٺاهي رهيا آهن ۽ ان سان رابطو ڪري رهيا آهن: اين پي ايم پروجيڪٽ تي ڪنيڪٽ-ڪٽ ڊولپمينٽ ٽيم هاڻي صرف پڙهڻ لاءِ آهي ۽ حفاظتي سببن جي ڪري اين پي ايم پيڪيج کي سڌو سنئون نه ٿي سگهي. اسان اندروني طور تي رازن کي ليجر جي گٽ هب تي شايع ڪرڻ لاءِ گھمايو آهي. ڊولپرز، مهرباني ڪري ٻيهر چيڪ ڪريو ته توهان جديد ترين ورزن، 1.1.8 استعمال ڪري رهيا آهيو.
ليجر، سان گڏ والٽ ڪنيڪشن ۽ اسان جي ڀائيوارن، خراب اداڪار جي والٽ ايڊريس جي رپورٽ ڪئي آهي. پتو هاڻي نظر اچي ٿو Chainalysis. Tether خراب اداڪار جي USDT کي منجمد ڪري ڇڏيو آهي.
ان مطابق، ڪنٽرول تيز هو ڇاڪاڻ ته فنڊ ري روٽنگ لاءِ بدمعاش والٽ ڪنيڪٽ پروجيڪٽ کي فوري طور تي بند ڪيو ويو هو. پر ان سان گڏ، ڪجهه والٽ خالي ٿي ويا.
نتيجو: صنعت ڪيئن رد عمل ظاهر ڪيو
ڪجهه استعمال ڪندڙن ليجر تي سمجهوتو روڪڻ ۾ ناڪامي تي ڪاوڙ جو اظهار ڪيو، جڏهن ته ٻين ٽئين پارٽي لائبريرين تي ڀروسو ڪرڻ جي خطرن کان خبردار ڪيو.
سائبر سيڪيورٽي انڊسٽري سائبر ڪوئن ۾ هڪ خاص جڳهه رکي ٿي. والٽ ڊريننگ مهمون مشهور آهن، جيڪي خاص طور تي آخري استعمال ڪندڙن کي دوکو ڏيڻ لاءِ فشنگ سائيٽون استعمال ڪن ٿيون. عام SaaS ڪاروبار (اسڪيم-اي-اي-سروس) ۾ والٽ ڊريننگ لاءِ خاص اداڪار آهن، جهڙوڪ اسڪيم وينڊر. انفرنو ڊرينر ڪھڙي آپريشن بند ڪرڻ جو اعلان ڪيو نومبر 2023 ۾. ڊيون ۾ ڏٺي وئي تازي سرگرمي جي مطابق، هي ڪنهن به طرح هڪ غلط پرچم لڳي ٿو. @اسڪيمسنيفر. اهي جنهن اسڪيم تي عمل ڪن ٿا ان جي وضاحت هن گروپ-آءِ بي پوسٽ ذريعي ڪئي وئي آهي:
ڪجهه تجزيه نگارن اشارو ڏنو ته حملي کي ممڪن بڻائڻ ۾ ڪهڙيون ناڪاميون هيون. هي صارف brianddk پاران تبصرو ٽڪيٽ آن پروجيڪٽ جي ريپوزٽري ۾ اسان کي بنيادي سبب تي بصيرت ڏئي ٿي:
A ٻئي استعمال ڪندڙ، هينري ڪيو ڊبليو جو تبصرو، ٻي شيءِ ڏانهن اشارو ڪيو جنهن خراب نسخن کي CDN ذريعي پروپيگنڊه ڪرڻ جي قابل بڻايو:
فشنگ حملن جي خلاف ڪرپٽو والٽ فرنٽ اينڊز کي وڌيڪ مضبوط بڻائڻ لاءِ ڊگهي مدت جي شروعات ڏسڻ لاءِ اڃا وقت آهي. اهو لڳي ٿو ته هڪ جي پيروي ڪرڻ جي ضرورت آهي standard جيڪو پي اي-ڊي ايس ايس ادائيگي جي ايپليڪيشنن جي سافٽ ويئر وينڊرز لاءِ ڇا ڪري ٿو، ان کي ڪرپٽو انڊسٽري ۾ ڀليڪار ڪري سگهجي ٿو.
۽ هاڻي، سبق سکيو!
اهو حيرت انگيز آهي ته ڪيئن هڪ هارڊويئر والٽ، ڪرپٽو سيڪيورٽي جو مظهر، صرف اين پي ايم سندون تائين رسائي حاصل ڪرڻ سان ڀڃڪڙي ڪئي وئي هڪ ليجر "اڳوڻي ملازم" جو (شايد يوزر نالو/پاسورڊ بغير 2FA تحفظ، يا رسائي ٽوڪن). هي واقعو هڪ شاندار ياد ڏياريندڙ طور ڪم ڪري ٿو ته جڏهن توهان باهه هيٺ آهيو، توهان جي سافٽ ويئر انفراسٽرڪچر کي توهان جي سافٽ ويئر يا هارڊويئر شين وانگر ساڳئي احتياط سان محفوظ ڪرڻ جي ضرورت آهي.
گھڻا سافٽ ويئر سپلائي چين حملا اندروني اڪائونٽ سان سمجهوتو ڪرڻ سان شروع ٿين ٿا (اڪثر ڪري ڊولپر يا ڊيوپس انجنيئر لاءِ). پوءِ حملي آور يا ته پاسي کان منتقل ٿين ٿا ته جيئن سافٽ ويئر انفراسٽرڪچر ۾ اندروني سسٽم کي ٽوڙي سگهجي جيئن CI/CD سسٽم يا ڊيپلائيمينٽ ٽولز، يا سورس ڪوڊ ريپوزٽريز ۾ بدسلوڪي منطق شامل ڪرڻ جو انتظام ڪريو، جيڪو برانچ پروٽيڪشن ۽ ڪوڊ جائزي سان تبديلين جي صحيح سنڀال جي صورت ۾ معلوم ٿي سگهي ٿو. پر حملي ڪندڙن کي ايترو گہرائي ۾ وڃڻ جي ضرورت ناهي جڏهن نشانو هڪ عوامي رجسٽري ۾ شايع ٿيل هڪ مشهور لائبريري هجي، خاص طور تي جيڪڏهن اهي شايع ڪرڻ (لکڻ) سندون تائين رسائي حاصل ڪري سگهن. ۽ اهو ئي ٿيو جيڪو هن حملي ۾ ٿيو.
2FA جي تصديق، خاص طور تي سيڪيورٽي ڪيز جهڙن مضبوط عنصرن کي استعمال ڪندي، انٽرايڪٽو آپريشنز سان خطري کي محدود ڪري ٿو. لاءِ CI/CD pipelines، محدود رسائي سان رسائي ٽوڪن هڪ طور تي محفوظ ٿيل آهن CI/CD راز عام طريقو آهي (۽ رسائي ٽوڪن کي ليڪ نه ٿيڻ گهرجي). بدقسمتي سان، اهو لڳي ٿو ته ملازم وٽ مضبوط 2FA سيٽ نه هو. NPM اجازت ڏئي ٿو تنظيمون 2FA لاڳو ڪرڻ لاءِ (پر هي اختياري آهي، ڊفالٽ نه)، جيڪو شايد اهو آهي جيڪو ليجر وٽ هجڻ گهرجي. ۽ مناسب شامل ڪرڻ نه وساريو سندون منسوخ ڪرڻ اڳوڻي ملازمن لاءِ طريقا، خاص طور تي وسيلن تائين رسائي سان جيئن تنظيم جي ملڪيت واري NPM اسڪوپ وانگر اهم آهي.
ورجن پننگ نظرثاني ٿيل ورجن بمپس سان انحصار لاءِ هڪ اهڙو عمل آهي جيڪو خراب انحصار جي پکيڙ کي گهٽائي ٿو. ليجر واقعي جي تناظر ۾، لائبريري جا نسخا جيڪي ڪنيڪٽ-ڪٽ-لوڊر سي ڊي اين مان ورتل شيون پن ٿيڻ گهرجن ها، ۽ "سي ڊي اين جيڪو به اڇلائي ٿو ان تي ڀروسو نه ڪريو". چيڪسم تصديق مثال طور، SRI ذريعي (يا هڪ ڊجيٽل دستخطي اسڪيم جيڪا ماخذ جي تصديق ڪري ٿي) استعمال ڪيو وڃي جڏهن متحرڪ ڪوڊ لوڊ ڪرڻ لاءِ CDN مان ڪڍجي.
باقي هڪ ڪهاڻي آهي.
والٽ استعمال ڪندڙن لاءِ هدايت ڪيل وڌيڪ روايتي فشنگ مهمن لاءِ، سوال اهو آهي ته: صارفين کي ڏوهارين پاران مقرر ڪيل جال ۾ ڇا ڦاسڻ ۽ انهن ٽرانزيڪشن جي تصديق ڪرڻ لاءِ جيڪي انهن ڪڏهن به ڪرڻ جو ارادو نه ڪيو هو؟ هن ڊومين ۾ فشنگ سائيٽون چڱي طرح ٺهيل ۽ قائل ڪندڙ آهن، مشهور ڪرپٽو برانڊن جي نقل ڪندي؛ ۽ اهي مفت ٽوڪن پڻ پيش ڪن ٿا، NFTs کي منٽ ڪرڻ ۽ ٻيا انعام. صارفين کي اهڙن ڦندن ۾ ڦاسڻ کان بچائڻ هڪ مسئلو آهي حل ڳولڻ ۾.
۽ نه وسارڻ لاءِ لاڳاپيل ڪرپٽو هيڪنگ حملا، هڪ وڌيڪ عام خطرو، جتي مخالف ڪلائوڊ انفراسٽرڪچر تي قبضو ڪري وٺن ٿا ته جيئن ڪرپٽو ڪرنسي لاءِ مائنر هلائي سگهن، اڪثر ڪري رازداري سڪن جهڙوڪ مونرو XMR ۽ Zcash لاءِ، لڪيل ٽرانزيڪشن جي تاريخن سان. ڪرپٽو جيڪنگ لاڳاپيل آهي ڇاڪاڻ ته اهو ڪنهن به تنظيم کي متاثر ڪري سگهي ٿو، ۽ جيتوڻيڪ حملي آور لاءِ منافعو گهٽ ٿي سگهي ٿو، متاثر لاءِ قيمت وڏي ٿي سگهي ٿي (Sysdig ۾ ذڪر ڪيو ويو آهي) هي رپورٽ ته حملي آور لاءِ ڪڍيل هر $1 لاءِ متاثر تنظيم کي 53 ڊالر خرچ ٿين ٿا).
حوالا
- ٽڪيٽ "[ضروري] هي مخزن npm پيڪيج @ledgerhq/connect-kit، 1.1.7 جي خراب ورزن کي استعمال ڪري رهيو آهي."گِٿب ريپوزٽري ۾."
- واقعي تي ليجر جي سي اي او جو خط، 14 ڊسمبر 2023.
- سيڪيورٽي حادثو رپورٽ، ليجر پاران، 20 ڊسمبر 2023.
- ليجر ايڪسپلوئٽ ڊي فائي کي خطري ۾ وجهي ٿو؛ سشي چوي ٿي 'ڪنهن به ڊي ايپ سان رابطو نه ڪريو'، پوسٽ ڪريو پئسن ڊيسڪ اوليور نائيٽ پاران، 14 Dec 2023.
- ليجر ڪنيڪٽ ڪٽ تي سپلائي چين حملو: اثر ۽ بچاءُ جي قدمن جو تجزيو. حملي تي سلو مِسٽ جي پوسٽ، ڊسمبر 2023.
- ويب 3 سيڪيورٽي تصور: والٽ ڊرينرزجميل ويور پاران، Rektify AI ۾، جولاء 2023.
اسان جو وڊيو ڊيمو ڏسو




