Novo odkriti zlonamerni npm paketi se maskirajo kot neškodljivi front-end pomočniki, vendar vsebujejo zlonamerno prikrito kodo.
Ekipa za varnostne raziskave pri Ksigeni ugotovil, da ti npm paketi: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' so modificirani derivati 'bingo-logger', ki je sam po sebi zlonamerna fork, ki posnema strukturo in dokumentacijo priljubljenega paketa za beleženje 'borovka' da bi se zdelo legitimno. Ta krinka se uporablja za izkoriščanje zaupanja razvijalcev in privabljanje prenosov. V resnici kodna baza vsebuje nepovezano zakrito datoteko, ki se izvaja v okoljih Node.
Ozadje akterja grožnje: Kampanja »Nalezljiv intervju«
Naš Kampanja Nalezljiv intervju je povezan s skupino groženj, znano kot 'UNC4034', ki poroča o povezavah s severnokorejskimi akterji Skupina Lazarus or APT38, znana državno sponzorirana skupina, povezana s severnokorejskim režimom. Akterji grožnje, ki stojijo za to kampanjo, imajo zgodovino napadanja razvijalcev prek odprtokodnih ekosistemov, distribucije podobnih paketov, ki izvajajo skrite koristne podatke. Na koncu iz okuženih sistemov ukradejo podatke, izvorno kodo in poverilnice, povezane s kriptovalutami.
Naš taktike, tehnike in postopki (TTP-ji), opaženi v teh npm paketih, sledijo istemu vzorcu:
- Posnemajo legitimna imena projektov, da bodo delovala zaupanja vredno.
- V testne datoteke in pomožne skripte vdelajte zakrito kodo.
- Zaženite skrite koristne tovore, ki zbirajo občutljive podatke in jih pošiljajo na oddaljeni strežnik za upravljanje in nadzor (C2).
Tehnične ugotovitve: Analiza zakritega koristnega tovora
Tovor, ki se nahaja znotraj "/test/fixtures/eval/node_modules/test.list' uporablja zakrit JavaScript (iskanje nizov indeksov/matrik, kodirani bloki) za skrivanje berljivih nizov, kontrolni tok pa se bo izvedel po namestitvi paketa zaradi skripta po namestitvi. 'npm run test || npm transpile || npm run preskočiznotraj paket.json.
Naša analiza je pokazala, da ti paketi vsebujejo prilagodljivo zlonamerno programsko opremo, zgrajeno za premikanje med operacijskimi sistemi (Windows, macOS ali Linux) in uporabniškimi okolji. Ta zmožnost kaže na namerno osredotočenost na tehnične uporabnike, ki pogosto delajo v različnih okoljih.
Ko se zlonamerna programska oprema namesti v sistem, pregleda svojo okolico in zbira podrobne sistemske informacije kot gostitelja, platforma, domači imenik in imenik sistemske začasne datoteke preden razširi svoj doseg na aplikacije, ki shranjujejo občutljive podatke, kot so brskalniki (Chrome/Brave/Edge/Opera) in digitalne denarniceRekurzivno išče pogoste lokacije za profile brskalnika, datoteke denarnic, obeske za ključe in številne vrste dokumentov/datotek. Iskalne ključne besede vključujejo denarnico, izraze, povezane s semeni, in številne končnice datotek, ki verjetno vsebujejo poverilnice ali skrivnosti (*.env, *.key, *.wallet, *.json, *.txt, *.doc itd.Vsebuje sezname izključitev za običajne imenike, da se izognemo očitnim sistemskim datotekam.
Koristni bremen zapiše lokalni marker/lockfile, da prepreči več sočasnih zagonov, in zapiše svoje podatke v začasne imenike operacijskega sistema, da se izogne zaznavanju.
Zakriti koristni tovor vsebuje tudi komunikacijski kanal do oddaljenega strežnika, ki deluje kot njegovo vozlišče za upravljanje in nadzor. Preko tega kanala lahko izluščiti ukradene podatke in prejmete nadaljnja navodilaČeprav se zdi, da je infrastruktura sama po sebi omejena in namensko zgrajena, njen obstoj potrjuje napadalčev namen, da ohrani trajen nadzor nad okuženimi sistemi.
Ko zlonamerna programska oprema najde občutljive podatke, jih združi v paket in jih poskuša naložiti na oddaljeno končno točko, ki gostuje na strežniku v oblaku, z uporabo večdelnih/obrazčnih podatkov, tako da so ukradene datoteke priložene zahtevam.
Kazalniki kompromisov in priporočila za ublažitev
Organizacijam svetujemo, da odstranijo te zlonamerne odvisnosti (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) in osvežite ta okolja, da zagotovite integriteto. Sistemom, ki so bili morda izpostavljeni, je treba takoj zamenjati vse poverilnice in žetone za dostop.
Skrbniki omrežja bi morali omejiti odhodni promet na te IP-naslove 23.227.202.24, 131.153.22.25 in preglejte nedavne povezave za morebitne anomalije. Za preprečevanje ponovne okužbe in zagotavljanje celovitosti dobavne verige je močno priporočljiva obnova prizadetih okolij iz preverjenih, čistih virov.
Širši kontekst
Skupaj so ti paketi še en primer Zaradi nove stopnje zrelosti napadov na dobavne verige, ki temeljijo na JavaScriptu, nasprotniki vse pogosteje ustvarjajo podobne pakete, ki si izposojajo strukturo in dokumentacijo iz zaupanja vrednih projektov, modularno širijo in uporabljajo boljše tehnike, s katerimi je odkrivanje in blaženje izziv.
Ta razvoj povečuje verjetnost nenamerne namestitve s strani nič hudega slutečih razvijalcev in nasprotnikom omogoča globlji dostop do gradbenih okolij, CI/CD sistemi in repozitoriji izvorne kode.
Odprtokodni ekosistemi so postali priljubljena distribucijska platforma za takšne kampanje. Z izkoriščanjem prirojenega zaupanja, ki ga razvijalci izkazujejo v pakete skupnosti, lahko napadalci z minimalnim naporom infiltrirajo dobavno verigo programske opreme in pogosto brez takojšnjega odkritja ali posledic.
Zgodnje opozarjanje na zlonamerno programsko opremo (MEW) podjetja Xygeni
Ta incident je bil prvotno odkrit prek Xygenijevega Zgodnje opozorilo o zlonamerni programski opremi sistem, ki nenehno spremlja registre odprtokodnih paketov, kot so npm, PyPI, Maven, za zlonamerne pakete.
Naš detekcijski mehanizem je te pakete samodejno označil kot sumljive zaradi njihove nenavadne strukture, skripta po namestitvi in prikritega koristnega tovora. Posledično so zlonamerni paketi (react-ui-notify, react-tmedia, react-ui-animates, react-medias in react-mandes) je naša varnostna ekipa potrdila kot zlonamerne in jih prijavila npm, preden so lahko dosegle širšo uporabo.
Kako vas Xygeni Early Warning ščiti pipelines
- Zaznavanje groženj v realnem času: Pregleda vsak nov ali posodobljen paket v grafu odvisnosti in označi sumljivo vedenje, kot so sistemski klici operacijskega sistema, izvajanje ukazov, zakrita koda, tipografske napake in mnoga druga.
- Takojšnja opozorilaObvesti vaše varnostne in DevOps ekipe v Slacku, Jiri ali po e-pošti takoj, ko se v vašem okolju pojavi nova grožnja.
- Sanacija z enim klikom: Ustvari pull requests ki odstranijo ali zamenjajo ranljive različice odvisnosti v vaših projektih.
- Podprti ekosistemi: Trenutno vključuje npm, PyPI, Maven in Packagist.
- Xygeni vam pomaga pred napadi v dobavni verigi, saj zlonamerne pakete zazna v najzgodnejši fazi, še preden dosežejo vašo gradnjo.
???? Brezplačno preizkusite Xygeni Malware Early Warning in preverite, kako hitro lahko odkrijete in nevtralizirate grožnje dobavni verigi v svoji lastni pipelines.






