Novo detekované škodlivé npm balíky sa maskujú ako neškodné front-endové pomocné programy, ale obsahujú škodlivý zahalený kód.
Tím pre bezpečnostný výskum v Xygeni zistil, že tieto npm balíky: „react-ui-notify“, „react-tmedia“, „react-ui-animates“, „react-medias“, „react-mandes“ sú modifikované deriváty „bingo-logger“, ktorý je sám o sebe škodlivým forkom napodobňujúcim štruktúru a dokumentáciu populárneho balíka na logovanie borovica aby sa zdalo legitímne. Toto krytie sa používa na zneužitie dôvery vývojárov a prilákanie stiahnutí. V skutočnosti kódová základňa obsahuje nesúvisiaci zahalený súbor, ktorý beží v prostrediach Node.
Pozadie aktéra hrozby: Kampaň „Nákazlivý rozhovor“
Kampaň Contagious Interview je spojený s klastrom hrozieb známym ako „UNC4034“, ktorý uvádza prepojenia na aktérov napojených na Severnú Kóreu Skupina Lazarus or APT38, známa štátom sponzorovaná skupina napojená na severokórejský režim. Aktéri hrozby stojaci za touto kampaňou majú históriu zameraných na vývojárov prostredníctvom ekosystémov s otvoreným zdrojovým kódom, distribuujú podobné balíky, ktoré spúšťajú skryté užitočné zaťaženie. V konečnom dôsledku odcudzujú údaje súvisiace s kryptomenami, zdrojový kód a prihlasovacie údaje z infikovaných systémov.
taktiky, techniky a postupy (TTP) pozorované v týchto npm balíkoch sledujú rovnaký vzorec:
- Napodobňujte legitímne znejúce názvy projektov, aby pôsobili dôveryhodne.
- Vložte zahalený kód do testovacích súborov a pomocných skriptov.
- Spúšťajte skryté dáta, ktoré zhromažďujú citlivé údaje a odosielajú ich na vzdialený server velenia a riadenia (C2).
Technické zistenia: Analýza zahmleného užitočného zaťaženia
Užitočné zaťaženie nachádzajúce sa vo vnútri "/test/fixtures/eval/node_modules/test.list používa obfusovaný JavaScript (vyhľadávanie reťazcov indexov/polí, kódované bloky) na skrytie čitateľných reťazcov a riadiaci tok sa vykoná po nainštalovaní balíka kvôli postinštalačnému skriptu. 'npm run test || npm transpile || npm run preskočiťv rámci balík.json.
Naša analýza odhalila, že tieto balíky obsahujú adaptívny malvér vytvorený na pohyb medzi operačnými systémami (Windows, macOS alebo Linux) a používateľskými prostrediami. Táto schopnosť naznačuje zámerné zameranie na technických používateľov, ktorí často pracujú v rôznych prostrediach.
Po usadení sa v systéme malvér skúma svoje okolie a zhromažďuje podrobné informácie o systéme ako hostname, plošina, domovský adresár a systémový adresár TMP predtým, ako rozšíri svoj dosah na aplikácie, ktoré ukladajú citlivé údaje, ako napríklad prehliadača (Chrome/Brave/Edge/Opera) a Digitálne peňaženkyRekurzívne prehľadáva bežné umiestnenia profilov prehliadača, súborov peňaženky, kľúčeniek a mnohých typov dokumentov/súborov. Medzi kľúčové slová vyhľadávania patrí peňaženka, výrazy súvisiace so seedom a mnoho prípon súborov, ktoré pravdepodobne obsahujú poverenia alebo tajné kľúče (*.env, *.key, *.wallet, *.json, *.txt, *.doc atď..). Obsahuje zoznamy vylúčení pre bežné adresáre, aby sa predišlo zjavným systémovým súborom.
Úžitkové zaťaženie zapisuje lokálny marker/lockfile, aby sa zabránilo viacerým súbežným spusteniam, a zapisuje svoje dáta do dočasných adresárov operačného systému, aby sa predišlo detekcii.
Zahalené užitočné zaťaženie obsahuje aj komunikačný kanál k vzdialenému serveru, ktorý funguje ako jeho uzol velenia a riadenia. Prostredníctvom tohto kanála môže vyťažiť ukradnuté informácie a získať ďalšie pokynyHoci samotná infraštruktúra sa javí ako obmedzená a účelovo vybudovaná, jej existencia potvrdzuje zámer útočníka udržiavať si trvalú kontrolu nad infikovanými systémami.
Keď malvér nájde citlivé údaje, zoskupí ich a pokúsi sa ich nahrať na vzdialený koncový bod hostovaný na cloudovom serveri pomocou multipart/form-data, takže k požiadavkám sa pripájajú ukradnuté súbory.
Indikátory kompromisu a odporúčania na zmiernenie
Organizáciám sa odporúča odstrániť tieto škodlivé závislosti (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) a obnovte tieto prostredia, aby sa zabezpečila integrita. Systémy, ktoré mohli byť vystavené riziku, by mali mať okamžite rotované všetky poverenia a prístupové tokeny.
Správcovia siete by mali obmedziť odchádzajúcu prevádzku na tieto IP adresy 23.227.202.24, 131.153.22.25 a skontrolujte nedávne pripojenia, či neobsahujú anomálie. Dôrazne sa odporúča obnova postihnutých prostredí z overených a čistých zdrojov, aby sa zabránilo opätovnej infekcii a zabezpečila sa integrita dodávateľského reťazca.
Širší kontext
Tieto balíky sú spolu ďalším príkladom Vzhľadom na novú úroveň vyspelosti útokov na dodávateľský reťazec založených na JavaScripte útočníci čoraz častejšie vytvárajú podobné balíky, ktoré si požičiavajú štruktúru a dokumentáciu z dôveryhodných projektov, modulárne rozširujú svoje možnosti a zavádzajú lepšie techniky, aby bola detekcia a zmierňovanie rizík náročné.
Tento vývoj zvyšuje pravdepodobnosť náhodnej inštalácie nič netušiacimi vývojármi a poskytuje útočníkom hlbší prístup k prostrediam zostavenia, CI/CD systémy a úložiská zdrojového kódu.
Open-source ekosystémy sa stali preferovanou distribučnou platformou pre takéto kampane. Využitím inherentnej dôvery, ktorú vývojári vkladajú do komunitných balíkov, môžu útočníci s minimálnym úsilím a často bez okamžitej detekcie alebo následkov infiltrovať dodávateľský reťazec softvéru.
Včasné varovanie pred škodlivým softvérom (MEW) od spoločnosti Xygeni
Tento incident bol pôvodne identifikovaný prostredníctvom spoločnosti Xygeni. Včasné varovanie pred škodlivým softvérom systém, ktorý nepretržite monitoruje registre open-source balíkov, ako sú npm, PyPI, Maven, a hľadá škodlivé balíky.
Náš detekčný engine automaticky označil tieto balíky ako podozrivé kvôli ich nezvyčajnej štruktúre, skriptu po inštalácii a zahalenému obsahu. V dôsledku toho škodlivé balíky (react-ui-notify, react-tmedia, react-ui-animates, react-medias a react-mandes) boli naším bezpečnostným tímom potvrdené ako škodlivé a nahlásené npm skôr, ako sa mohli rozšíriť.
Ako vás systém Xygeni Early Warning chráni pipelines
- Detekcia hrozieb v reálnom časePrehľadáva každý nový alebo aktualizovaný balík vo vašom grafe závislostí a označuje podozrivé správanie, ako sú systémové volania operačného systému, vykonávanie príkazov, obfusovaný kód, preklepy a mnoho ďalšieho.
- Okamžité upozorneniaUpozorní vaše bezpečnostné a DevOps tímy v Slacku, Jire alebo e-mailom hneď, ako sa vo vašom prostredí objaví nová hrozba.
- Oprava jedným kliknutímGeneruje pull requests ktoré odstraňujú alebo nahrádzajú zraniteľné verzie závislostí vo vašich projektoch.
- Podporované ekosystémy: V súčasnosti zahŕňa npm, PyPI, Maven a Packagist.
- Xygeni vám pomáha predchádzať útokom v dodávateľskom reťazci tým, že zachytáva škodlivé balíky v najskoršej fáze, ešte predtým, ako sa dostanú do vašej zostavy.
???? Vyskúšajte si Xygeni Malware Early Warning zadarmo a uvidíte, ako rýchlo dokážete odhaliť a neutralizovať hrozby pre dodávateľský reťazec vo svojom vlastnom pipelines.





