Paketat npm të dëmshme të zbuluara rishtazi maskohen si ndihmës të padëmshëm të front-end, por përmbajnë kod të errët dhe keqdashës.
Ekipi i Kërkimeve të Sigurisë në Xygeni përcaktoi që këto paketa npm: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' janë derivate të modifikuara të 'regjistrues bingo', në vetvete një degëzim keqdashës që imiton strukturën dhe dokumentacionin e paketës popullore të regjistrimit të të dhënave. 'pino' në mënyrë që të duket legjitim. Kjo mbulesë përdoret për të shfrytëzuar besimin e zhvilluesve dhe për të tërhequr shkarkime. Në realitet, baza e kodit përmban një skedar të palidhur të paqartë që funksionon në mjediset Node.
Sfondi i aktorit të kërcënimit: Fushata “Intervista ngjitëse”
La Fushata e Intervistës Ngjitëse është i lidhur me grumbullin e kërcënimeve të njohur si 'UNC4034', i cili raporton lidhje me aktorë të lidhur me Korenë e Veriut Grupi Lazarus or APT38, një grup i njohur i sponsorizuar nga shteti i lidhur me regjimin e Koresë së Veriut. Aktorët kërcënues pas kësaj fushate kanë një histori të synimit të zhvilluesve përmes ekosistemeve me burim të hapur, duke shpërndarë paketa të ngjashme që ekzekutojnë ngarkesa të fshehura. Në fund të fundit, duke nxjerrë të dhëna, kod burimor dhe kredenciale të lidhura me kripto-telefonat nga sistemet e infektuara.
La taktikat, teknikat dhe procedurat (TTP-të) e vërejtura në këto paketa npm ndjekin të njëjtin model:
- Imitoni emra projektesh që tingëllojnë legjitimë për t'u dukur të besueshëm.
- Vendos kodin e turbullt brenda skedarëve të testimit dhe skripteve ndihmëse.
- Ekzekutoni ngarkesa të fshehura që mbledhin të dhëna të ndjeshme dhe i dërgojnë ato në një server komande dhe kontrolli në distancë (C2).
Gjetjet teknike: Analiza e Ngarkesës së Ngarkuar të Errësuar
Ngarkesa e gjetur brenda '/test/fixtures/eval/node_modules/test.list' përdor JavaScript të turbullt (kërkime vargjesh indeksi/matrice, blloqe të koduara) për të fshehur vargjet e lexueshme dhe rrjedha e kontrollit do të ekzekutohet pasi të instalohet paketa për shkak të skriptit të postinstallimit. testi i ekzekutimit të npm || transpile npm || anashkalimi i ekzekutimit npm'brenda paketë.json.
Analiza jonë zbuloi se këto paketa përmbajnë një pjesë adaptive të malware-it të ndërtuar për të lëvizur nëpër sisteme operative (Windows, macOS ose Linux) dhe mjedise përdoruesish. Një aftësi që sugjeron një fokus të qëllimshëm te përdoruesit teknikë që shpesh punojnë nëpër mjedise të ndryshme.
Pasi instalohet në një sistem, programi keqdashës shqyrton mjedisin përreth, duke mbledhur informacion i detajuar i sistemit si hostname, platformë, direktoria shtepiake direktori i sistemit tmp përpara se të zgjeronte shtrirjen e saj në aplikacione që ruajnë të dhëna të ndjeshme si p.sh. shfletues (Chrome/Brave/Edge/Opera) dhe kuletat dixhitaleAi kërkon në mënyrë rekursive vende të zakonshme për profilet e shfletuesit, skedarët e portofolit, varëset e çelësave dhe shumë lloje dokumentesh/skedarësh. Fjalët kyçe të kërkimit përfshijnë portofolin, termat që lidhen me farën dhe shumë zgjerime skedarësh që ka të ngjarë të përmbajnë kredenciale ose sekrete (*.env, *.key, *.wallet, *.json, *.txt, *.doc, etj..). Përmban lista përjashtimesh për drejtoritë e zakonshme për të shmangur skedarët e dukshëm të sistemit.
Ngarkesa shkruan një shënues/skedar bllokimi lokal për të parandaluar ekzekutime të shumëfishta të njëkohshme dhe shkruan të dhënat e saj brenda drejtorive të përkohshme të sistemit operativ për të shmangur zbulimin.
Ngarkesa e turbullt përmban gjithashtu një kanal komunikimi me një server të largët që funksionon si qendra e tij e komandës dhe kontrollit. Përmes këtij kanali, ajo mund të nxjerr informacionin e vjedhur merrni udhëzime të mëtejshmeNdërsa vetë infrastruktura duket e kufizuar dhe e ndërtuar posaçërisht, ekzistenca e saj konfirmon qëllimin e sulmuesit për të ruajtur kontroll të vazhdueshëm mbi sistemet e infektuara.
Kur programi keqdashës gjen të dhëna të ndjeshme, ai i grumbullon ato dhe përpiqet t'i ngarkojë në një pikë fundore të largët të vendosur në një server cloud duke përdorur të dhëna shumëpjesëshe/formulare, në mënyrë që skedarët e vjedhur t'u bashkëngjiten kërkesave.
Treguesit e Kompromisit dhe Rekomandimet për Zbutjen
Organizatave u këshillohet të heqin këto varësi dashakeqe (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) dhe rifreskoni këto mjedise për të siguruar integritetin. Sistemet që mund të jenë ekspozuar duhet t'u ndërrohen menjëherë të gjitha kredencialet dhe tokenët e aksesit.
Administratorët e rrjetit duhet të kufizojnë trafikun dalës në këto IP. 23.227.202.24, 131.153.22.25 dhe rishikoni lidhjet e fundit për anomali. Rindërtimi i mjediseve të prekura nga burime të verifikuara dhe të pastra rekomandohet fuqimisht për të parandaluar ri-infektimin dhe për të siguruar integritetin e zinxhirit të furnizimit.
Kontekst më i gjerë
Në tërësi, këto paketa janë një shembull tjetër Për shkak të nivelit të ri të pjekurisë në sulmet e zinxhirit të furnizimit të bazuara në JavaScript, kundërshtarët po krijojnë gjithnjë e më shumë paketa të ngjashme që huazojnë strukturën dhe dokumentacionin nga projekte të besueshme, zgjerimin modular dhe miratimin e teknikave më të mira për ta bërë zbulimin dhe zbutjen një sfidë.
Ky evolucion rrit mundësinë e instalimit aksidental nga zhvilluesit e pasigurt dhe u jep kundërshtarëve akses më të thellë në mjediset e ndërtimit, CI/CD sistemet dhe depot e kodit burimor.
Ekosistemet me burim të hapur janë bërë një platformë e preferuar shpërndarjeje për fushata të tilla. Duke shfrytëzuar besimin e natyrshëm që zhvilluesit kanë në paketat e komunitetit, sulmuesit mund të depërtojnë në zinxhirin e furnizimit të softuerëve me përpjekje minimale dhe shpesh pa zbulim ose pasoja të menjëhershme.
Paralajmërim i Hershëm për Malware (MEW) nga Xygeni
Ky incident u identifikua fillimisht përmes Xygenit. Paralajmërim i Hershëm për Malware sistem, i cili monitoron vazhdimisht regjistrat e paketave me burim të hapur si npm, PyPI, Maven për paketa dashakeqe.
Motori ynë i zbulimit i sinjalizoi automatikisht këto paketa si të dyshimta për shkak të strukturës së tyre të pazakontë, skriptit pas instalimit dhe ngarkesës së paqartë. Si rezultat, paketat keqdashëse (react-ui-notify, react-tmedia, react-ui-animates, react-medias dhe react-mandes) u konfirmuan si keqdashëse nga ekipi ynë i sigurisë dhe u raportuan te npm përpara se të arrinin një përhapje më të gjerë.
Si e mbron Xygeni Early Warning tuaj pipelines
- Zbulimi i kërcënimeve në kohë realeSkanon çdo paketë të re ose të përditësuar në grafikun tuaj të varësive dhe sinjalizon sjellje të dyshimta, të tilla si thirrjet e sistemit operativ, ekzekutimin e komandave, kodin e turbullt, gabimet në shtypje dhe shumë të tjera.
- Alarme të menjëhershmeNjofton ekipet tuaja të sigurisë dhe DevOps në Slack, Jira ose email sapo të shfaqet një kërcënim i ri në mjedisin tuaj.
- Korrigjim me një klikimGjeneron pull requests që heqin ose zëvendësojnë versionet e varësisë së cenueshme në të gjitha projektet tuaja.
- Ekosistemet e Mbështetura: Aktualisht përfshihen npm, PyPI, Maven dhe Packagist.
- Xygeni ju ndihmon të qëndroni përpara sulmeve të zinxhirit të furnizimit duke kapur paketat keqdashëse në fazën më të hershme, përpara se ato të arrijnë në ndërtesën tuaj.
???? Provoni falas Xygeni Malware Early Warning dhe shikoni se sa shpejt mund të zbuloni dhe neutralizoni kërcënimet e zinxhirit të furnizimit në vendin tuaj pipelines.






