Paket Npm - Wawancara Nular

Paket Npm Nyamar Jadi Perpustakaan UI Anu Jahat dina Serangan Rantai Pasokan "Wawancara Nular" Koréa Kalér

Paket npm jahat anu nembé dideteksi nyamar janten pembantu front-end anu teu bahaya tapi ngandung kode jahat anu dikaburkan.

Tim Panalungtikan Kaamanan di Xygeni nangtukeun yén pakét npm ieu: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' mangrupa turunan anu dimodifikasi tina tukang bingo, éta sorangan mangrupa garpu jahat anu niru struktur sareng dokumentasi pakét logging anu populér 'pino' supados katingali sah. Éta panutup dianggo pikeun ngamangpaatkeun kapercayaan pamekar sareng narik unduhan. Nyatana, basis kode ngandung file anu teu aya hubunganana anu dijalankeun dina lingkungan Node. 

Latar Belakang Aktor Ancaman: Kampanye "Wawancara Nular"

nu Kampanye Wawancara Nular aya patalina jeung gugusan ancaman anu katelah 'UNC4034', anu ngalaporkeun tautan ka aktor anu berafiliasi sareng Korea Kalér Lasarus Grup or APT38, hiji grup anu disponsoran ku nagara anu kasohor anu aya hubunganana sareng rezim Koréa Kalér. Aktor ancaman di balik kampanye ieu gaduh sajarah narékahan pamekar ngalangkungan ékosistem sumber terbuka, nyebarkeun pakét anu mirip anu ngaéksekusi muatan anu disumputkeun. Pamustunganana ngaluarkeun data anu aya hubunganana sareng kripto, kode sumber, sareng kredensial tina sistem anu kainféksi.

nu taktik, téknik, jeung prosedur (TTP) anu dititénan dina pakét npm ieu nuturkeun pola anu sami:

  • Tiru ngaran proyék anu kadéngéna sah supaya katingalina bisa dipercaya.
  • Lebetkeun kode anu dikaburkan kana file tés sareng skrip bantu.
  • Jalankeun payload anu disumputkeun anu ngumpulkeun data sénsitip sareng ngirimkeunana ka server paréntah-sareng-kontrol (C2) jarak jauh.

Panemuan téknis: Analisis Muatan Anu Kabur

Muatan anu kapanggih di jerona '/test/fixtures/eval/node_modules/test.list' ngagunakeun JavaScript anu dikaburkan (panéangan string indéks/array, blok anu dikodekeun) pikeun nyumputkeun string anu tiasa dibaca sareng aliran kontrol bakal dijalankeun saatos pakét dipasang kusabab skrip pasca-instalasi. 'uji jalankeun npm || npm transpile || luncatkeun jalankeun npm'di jeroeun pakét.json. 

Analisis kami ngungkabkeun yén pakét-pakét ieu ngandung malware adaptif anu didamel pikeun pindah ka sakuliah sistem operasi (Windows, macOS, atanapi Linux) sareng lingkungan pangguna. Kamampuan anu nunjukkeun fokus anu disengaja kana pangguna téknis anu sering damel di sakuliah lingkungan anu beragam.

Sakali geus aya dina hiji sistem, malware éta bakal nalungtik sakurilingna, ngumpulkeun inpormasi sistem anu lengkep sapertos hostname, panggung, diréktori utama jeung dir tmp sistem sateuacan ngalegaan jangkauanna kana aplikasi anu nyimpen data sénsitip sapertos panyungsi (Chrome/Brave/Edge/Opera) sareng dompet digital. Éta sacara rekursif milarian lokasi umum pikeun profil browser, file dompét, gantungan konci sareng seueur jinis dokumén/file. Kecap konci pamilarian kalebet dompét, istilah anu aya hubunganana sareng seed sareng seueur éksténsi file anu kamungkinan ngandung kredensial atanapi rahasia (*.env, *.key, *.wallet, *.json, *.txt, *.doc, jsb..). Ieu ngandung daptar pangaluaran pikeun diréktori umum pikeun nyingkahan file sistem anu atra.

Payload nyerat marker/lockfile lokal pikeun nyegah sababaraha kali jalan babarengan sareng nyerat datana dina diréktori temp OS pikeun nyingkahan deteksi.

Payload anu dikaburkan ogé ngandung saluran komunikasi ka server jauh anu fungsina salaku hub paréntah-sareng-kontrolna. Ngaliwatan saluran ieu, éta tiasa ngaluarkeun informasi anu dipaling jeung nampi parentah salajengnaSanaos infrastrukturna sorangan katingalina kawates sareng didamel khusus, ayana éta ngabuktikeun niat panyerang pikeun ngajaga kontrol anu terus-terusan kana sistem anu kainféksi.

Nalika malware mendakan data sénsitip, éta ngahijikeun data éta sareng nyobian unggah ka titik tungtung jauh anu di-host dina server awan nganggo multipart/form-data supados file anu dipaling dipasangkeun kana pamundut.

Indikator Kompromi sareng Rekomendasi Mitigasi

Organisasi disarankan pikeun miceun dependensi jahat ieu (réact-ui-béjaan, réact-tmedia, réact-ui-animates, réact-medias, réact-mandes, bingo-logger) sareng ngamutahirkeun lingkungan ieu pikeun mastikeun integritas. Sistem anu panginten parantos kakeunaan kedah langsung ngarotasi sadaya kredensial sareng token aksés.

Administrator jaringan kedah ngawatesan lalu lintas kaluar ka IP ieu 23.227.202.24, 131.153.22.25 sareng marios sambungan anu nembe aya pikeun anomali. Ngawangun deui lingkungan anu kapangaruhan tina sumber anu diverifikasi sareng bersih disarankeun pisan pikeun nyegah inféksi deui sareng mastikeun integritas ranté suplai.

Kontéks anu leuwih lega

Sacara gembleng, pakét-pakét ieu mangrupikeun conto anu sanés Dina tingkat kadewasaan anyar dina serangan ranté suplai berbasis JavaScript, musuh beuki nyiptakeun pakét anu mirip anu nginjeum struktur sareng dokuméntasi tina proyék anu dipercaya, ékspansi modular sareng ngadopsi téknik anu langkung saé pikeun ngajantenkeun deteksi sareng mitigasi janten tantangan. 

Évolusi ieu ningkatkeun kamungkinan pamasangan anu teu dihaja ku pamekar anu teu curiga sareng masihan musuh aksés anu langkung jero kana lingkungan wangunan, CI/CD sistem sareng gudang kode sumber.

Ékosistem sumber terbuka parantos janten platform distribusi anu dipikaresep pikeun kampanye sapertos kitu. Ku cara ngamangpaatkeun kapercayaan anu aya dina pakét komunitas ku pamekar, panyerang tiasa nyusup kana ranté suplai parangkat lunak kalayan usaha minimal sareng seringna tanpa deteksi atanapi akibat langsung.

Peringatan Dini Malware (MEW) ku Xygeni

Kajadian ieu mimitina diidentipikasi ngalangkungan Xygeni's Peringatan Dini Malware sistem, anu terus-terusan ngawaskeun pendaptaran pakét sumber terbuka sapertos npm, PyPI, Maven pikeun pakét jahat.

Mesin deteksi kami sacara otomatis nandakeun pakét-pakét ieu salaku anu curiga kusabab strukturna anu teu biasa, skrip pasca-instalasi, sareng muatan anu dikaburkan. Hasilna, pakét jahat (react-ui-notifikasi, react-tmedia, react-ui-animates, react-medias, sareng react-mandes) dikonfirmasi jahat ku tim kaamanan kami sareng dilaporkeun ka npm sateuacan aranjeunna tiasa ngahontal diadopsi anu langkung lega.

Kumaha Xygeni Early Warning ngajaga anjeun pipelines

  • Deteksi ancaman sacara real-timeNyeken unggal paket anyar atanapi anu diénggalan dina grafik dependensi anjeun sareng nandakeun paripolah anu curiga sapertos panggero sistem OS, palaksanaan paréntah, kode anu dikaburkan, typosquatting sareng seueur deui.
  • Bewara saharita: Ngabéjaan tim kaamanan sareng DevOps anjeun di Slack, Jira, atanapi email pas aya ancaman anyar muncul di lingkungan anjeun.
  • Remediasi hiji klik: Ngahasilkeun pull requests anu ngahapus atanapi ngagentos vérsi katergantungan anu rentan di sakumna proyék anjeun.
  • Ékosistem anu Dirojong: Ayeuna kalebet npm, PyPI, Maven sareng Packagist.
  • Xygeni ngabantosan anjeun tetep payuneun serangan ranté suplai ku cara néwak pakét jahat dina tahap pangheubeulna, sateuacan éta ngahontal wangunan anjeun.

👉 Coba Peringatan Dini Malware Xygeni gratis sareng tingali sabaraha gancang anjeun tiasa ngadeteksi sareng nétralkeun ancaman ranté suplai di tempat anjeun nyalira pipelines.

alat-alat-sca-parangkat lunak-analisis-komposisi
Prioritaskeun, remediasi, sareng amankeun résiko parangkat lunak anjeun
Kéngingkeun Akun Gratis anjeun.
Henteu kedah kartu kiridit.

Amankeun Pangwangunan sareng Pangiriman Parangkat Lunak Anjeun

sareng Xygeni Product Suite