Tulisan ieu nganalisis serangan ka Ledger salaku conto kumaha spear phising nyababkeun serangan ranté suplai parangkat lunak (SSC) kana alat connect-kit parangkat lunak anu dianggo ku dompét perangkat keras perusahaan, anu ngamungkinkeun aktor éta ngocorkeun artos sahenteuna $600,000.
Serangan ieu lumangsung dina ahir taun anu pinuh ku insiden ranté suplai. Dina tulisan ieu urang nganalisis serangan éta, dampakna, kumaha cara nangananana, sareng palajaran naon anu tiasa dicandak.
Ledger sareng pangguna dompét perangkat kerasna mangrupikeun target anu jelas pikeun penjahat siber. Para penguras dompét nyerang pangguna Ledger ngalangkungan upaya phising dina front-end aplikasi crypto, sareng para penjahat kedah terang koordinat pangguna pikeun ngadorong kampanye phising. Ledger ngagaduhan palanggaran data sateuacan Juli 2023 ogé janten bagian tina maling data Séptémber 2020 dina e-commerce Shopify maranéhanana, hiji kajadian anu miboga dampak anu ageung. Tulisan "Apdet: Upaya pikeun Ngajaga Data Anjeun sareng Ngadakwa Spammer"nunjukkeun sabaraha jerona palanggaran ieu."
Ledger kedah nganggap kaamanan sacara serius (éta mangrupikeun bagian konci tina bisnisna), kalayan laboratorium panalungtikan internal (donjon) penanganan sertifikasi kaamanan alat, hiji bug bounty program. buletin kaamanan, sarta modél ancaman. Dugi ayeuna mah saé …
Kumaha serangan éta dilakukeun
Ledger ngadeteksi eksploitasi nganggo Ledger's Pakakas Konéksi DApp dina dinten Kemis tanggal 14 Désémber 2023. Éksploitasi ieu nyuntikkeun kode jahat ka jero aplikasi desentralisasi (DApps) berbasis Ethereum anu nganggo Ledger Connect Kit, nipu pangguna pikeun nandatanganan transaksi anu nguras dompétna.
Éksploitasi éta gancang kapanggih sareng solusi dilaksanakeun sakedap saatos éta. Samentawis éta, jumlah pangguna anu saeutik kapangaruhan ku serangan éta sareng nandatanganan transaksi anu nguras dompétna.
Serangan éta dimimitian nalika urut pagawé Ledger jadi korban serangan phishing anu kénging aksés ka akun NPM-na ngalangkungan token sési. Para panyerang nyebarkeun vérsi jahat tina @ledgerhq/kit-sambungkeun (1.1.5, 1.1.6 sareng 1.1.7, ayeuna tos dipensiunkeun). Para panyerang tiasa ngajalankeun kodeu acak kalayan tingkat idin anu sami sareng aplikasi dompét: panyerang tiasa langsung nguras dana pangguna tanpa interaksi, nyebarkeun seueur tautan phishing pikeun nipu pangguna, atanapi ngamangpaatkeun panik pangguna ku cara ngayakinkeun aranjeunna pikeun mindahkeun aset ka alamat énggal, anu nyababkeun karugian aset kusabab ngaunduh dompét palsu.
Bagian hareup dompét (dApps) biasana nganggo pangisi-kit-sambungkeun pakét ti Ledger pikeun ngamuat Connect Kit nalika runtime tina JavaScript CDN (jsDelivr). Hanjakalna, URL-na https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 teu nyemat vérsi anu pasti (1.1.4 dina waktos éta), janten nalika vérsi jahat diunggah, éta dilayanan (sareng disimpen dina cache) ku CDN. Sareng teu aya checksum anu dianggo pikeun mastikeun yén sumber daya anu diunduh tina CDN leres-leres anu dipiharep (anu kedah dianggo nalika nyebarkeun kode tina CDN). Skéma berbasis checksum ieu dingaranan Integritas Subsumber Daya (SRI).
Kode anu disuntikkeun kamungkinan ngamanipulasi data transaksi, nipu pangguna pikeun mastikeun pamayaran anu dimanipulasi. Salaku conto, pangguna anu nyatujuan pamayaran token pikeun ngaktipkeun fungsi aplikasi tiasa waé ningali persetujuan pikeun pamayaran ka alamat peretas. Sanajan dompét perangkat kerasna aman, artosna bakal kakuras.
Kapanggihna sareng Panalungtikan
Sababaraha pangguna mimiti ngirim pesen dina X (alias Twitter) yén front-end Zapper "dibajak". Kredit dipasihkeun ka Mathew Lilley, CTO cryptotrader Sushi, anu mimiti ngingetkeun dina Tulisan Twitter yén "konektor web3 anu umum dianggo" parantos dibobol. Engké anjeunna nunjuk ka LedgerHQ/kit-sambungkeun salaku perpustakaan anu dikompromikeun, sareng masihan penilaian munggaran, rada kasar:
Aya naon?
— Abdi Software 🦇🔊 (@MatthewLilley) Désémber 14, 2023
Pondokna, @Ledger nyieun runtuyan kasalahan anu dahsyat.
1. Aranjeunna nuju ngamuat JS tina CDN.
2. Éta sanés JS anu dimuat ku vérsi konci.
3. CDN-na kabobolan.
Abdi bakal nyingkahan nganggo dApp NAON WAÉ dugi ka timna mastikeun yén aranjeunna parantos ngirangan serangan éta. https://t.co/a3brXNQSx9
Pamaké 0xViva muka tikét dina repo proyék GitHub: [DURASI] Repositori ieu ngagunakeun vérsi jahat tina pakét npm @ledgerhq/connect-kit, 1.1.7.
Dina tanggal 15 Désémber 2023, formulir kaamanan blockchain SlowMost medalkeun postingan analisis masihan rinci lengkep ngeunaan vérsi jahat.
Dompét perangkat keras Ledger teu kaganggu, ngan ukur Ledger Connect Kit. Nanging, kumargi seueur aplikasi anu nganggo perpustakaan éta, sapertos SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash, jsb., ruang lingkup dampakna signifikan. Numutkeun bittrace.io, sababaraha korban, kusabab panik, nyobian mindahkeun aset ka alamat énggal, tapi ngaunduh aplikasi dompét palsu!
Dina dinten anu sami, Jameson Lopp sacara akurat tweeted ngeunaan kakurangan anu ngamungkinkeun serangan éta suksés:
Sigana mah kajadian kaamanan dinten ieu mangrupikeun puncak tina 3 kagagalan anu misah di Ledger:
— Jameson Lopp (@lopp) Désémber 14, 2023
1. Ngamuat kode sacara teu langsung tanpa masang pin kana vérsi sareng checksum anu khusus.
2. Henteu ngalaksanakeun "aturan 2 jalma" ngeunaan tinjauan sareng palaksanaan kode.
3. Henteu ngabatalkeun aksés karyawan sateuacanna.
Kumaha kajadian éta diurus
CEO Ledger, Pascal Gauthier, ngepos dina dinten anu sami nalika serangan éta surat panyingkepan masihan langkung seueur rinci ngeunaan kajadian éta, anu pastina saé: Nyumputkeun sirah dina keusik sapertos manuk onta mangrupikeun cara anu paling awon pikeun nanganan kajadian kaamanan siber.
Struktur suratna pikaresepeun: Surat éta langsung sadar kana ayana versi jahat tina perpustakaan anu nguras artos, anu saé (mungkiri kanyataan éta omong kosong):
"Dinten ieu kami ngalaman eksploitasi dina Ledger Connect Kit, perpustakaan Javascript anu nerapkeun tombol anu ngamungkinkeun pangguna pikeun nyambungkeun alat Ledger ka DApps pihak katilu (situs wéb anu nyambung ka dompét).
Éksploitasi ieu mangrupikeun hasil tina urut pagawé anu janten korban serangan phishing, anu ngamungkinkeun aktor jahat pikeun unggah file jahat ka NPMJS Ledger (manajer pakét pikeun kode Javascript anu dibagikeun antara aplikasi).
Kami damel gancang, sareng mitra kami WalletConnect, pikeun ngungkulan éksploitasi éta, ngapdet NPMJS pikeun ngahapus sareng nganonaktipkeun kode jahat dina 40 menit saatos kapanggihna. Ieu mangrupikeun conto anu saé ngeunaan industri anu damel gancang babarengan pikeun ngungkulan tantangan kaamanan.
Naon? Mantan karyawan anu gaduh hak penerbitan henteu dicabut kredensialna dina NPM?
CEO teras ngajelaskeun kontrol kaamanan anu aya tapi nunjukkeun aya anu lemah dina aksés NPM:
"Ayeuna, abdi hoyong ngabahas kunaon ieu kajantenan, kumaha urang bakal ningkatkeun prakték kaamanan urang pikeun ngirangan résiko khusus ieu di hareup, sareng ngabagi rekomendasi urang ka industri, supados urang tiasa langkung kuat babarengan."
nu standard Praktikna di Ledger nyaéta teu aya hiji jalma anu tiasa nerapkeun kode tanpa tinjauan ku sababaraha pihak. Kami gaduh kontrol aksés anu kuat, tinjauan internal, sareng multi-tanda tangan kode dina kalolobaan bagian pamekaran kami. Ieu kajadian dina 99% sistem internal kami. Saha waé karyawan anu kaluar ti perusahaan bakal dicabut aksésna tina unggal sistem Ledger.
Ieu mangrupikeun kajadian anu ngan saukur kajadian anu teu diharepkeun. Ieu mangrupikeun panginget yén kaamanan henteu statis, sareng Ledger kedah teras-terasan ningkatkeun sistem sareng prosés kaamanan urang. Dina widang ieu, Ledger bakal nerapkeun kontrol kaamanan anu langkung kuat, ngahubungkeun wangunan urang pipeline anu nerapkeun aturan anu ketat software supply chain security kana saluran distribusi NPM."
Nya, sigana akun NPM anu gaduh idin pikeun nyebarkeun vérsi perpustakaan énggal gaduh kontrol kaamanan anu kirang ketat tibatan bagian sanés tina infrastruktur perangkat lunakna. Kajadian anu terasing kusabab nasib goréng?
Tungtung suratna leuwih standard bagian tina hubungan sareng pihak berwenang, "pernyataan dina kendali", sareng hapunten:
"Ledger parantos ngahubungi pihak berwenang sareng ngalakukeun sagala rupa anu tiasa dilakukeun pikeun ngabantosan nalika panalungtikan ieu lumangsung. Ledger bakal ngadukung pangguna anu kapangaruhan dina ngabantosan milarian aktor jahat ieu, mawa aranjeunna ka pengadilan, ngalacak dana, sareng damel sareng penegak hukum pikeun ngabantosan ngabalikeun deui aset anu dipaling ti peretas. Kami pisan hanjakal kana kajadian anu lumangsung dinten ieu pikeun individu anu kapangaruhan."
Kaayaan ayeuna tos terkendali sareng ancamanna parantos kalangkung. Kami ngartos kana panik anu disababkeun ku ieu pikeun masarakat sareng ékosistem anu langkung lega.
Surat ieu ngalampirkeun garis waktu, anu saé pisan pikeun pangguna pikeun ngartos kumaha kajadian éta kapanggih, tindakan penahanan sareng remediasi khusus anu dilaksanakeun, sareng kumaha karusakan ka pangguna anu kapangaruhan bakal dipulihkeun / dikompensasi. Ieu bagian anu paling khusus pikeun koin:
"Isuk ieu CET, urut Karyawan Ledger jadi korban serangan phishing anu ngaksés akun NPMJS-na. Panyerang nyebarkeun vérsi jahat tina Ledger Connect Kit (mangaruhan vérsi 1.1.5, 1.1.6, sareng 1.1.7). Kode jahat éta nganggo proyék WalletConnect anu palsu pikeun ngarahkeun deui dana ka dompét hacker." Tim téknologi sareng kaamanan Ledger dibéjaan sareng perbaikan parantos dilaksanakeun dina 40 menit saatos Ledger sadar. File jahat éta masih aya salami sakitar 5 jam, nanging kami yakin waktos dimana dana dikuras diwatesan ngan ukur salami kirang ti dua jam.Ledger koordinasi sareng WalletConnect anu gancang mareuman proyék jahat éta. Ledger Connect Kit versi 1.1.8 anu asli sareng diverifikasi ayeuna parantos nyebar sareng aman dianggo.
Pikeun nu ngawangun anu nuju ngembangkeun sareng berinteraksi sareng kode Ledger Connect Kit: tim pamekaran connect-kit dina proyék NPM ayeuna ngan ukur tiasa dibaca sareng teu tiasa langsung ngadorong pakét NPM kusabab alesan kaamanan. Kami parantos muterkeun rahasia sacara internal pikeun dipedalkeun dina GitHub Ledger. Pamekar, mangga parios deui yén anjeun nganggo vérsi pangénggalna, 1.1.8.
Ledger, sareng Dompet sareng mitra kami, parantos ngalaporkeun alamat dompét aktor jahat. Alamatna ayeuna katingali dina Chainalysis. tether geus ngabekukeun USDT aktor jahat éta.”
Numutkeun ieu, pananggulanganana gancang sabab proyék WalletConnect anu nakal pikeun ngarobih dana langsung dinonaktipkeun. Tapi sanajan kitu, sababaraha dompét ogé kabeku.
Akibatna: Kumaha Industri Ngaréaksikeun
Sababaraha pangguna ngébréhkeun amarah ka Ledger kusabab gagal nyegah kompromi éta, sedengkeun anu sanésna ngingetkeun ngeunaan bahaya ngandelkeun perpustakaan pihak katilu.
Industri kaamanan siber miboga niche dina cybercoin. Kampanye panguras dompét geus kawentar, anu utamana ngagunakeun situs phishing pikeun nipu pangguna ahir. Bisnis SaaS biasa (Scam-as-a-Service) miboga aktor husus pikeun panguras dompét, kawas vendor scam. Panyaring Inferno nu mana ngumumkeun eureun operasi dina Nopémber 2023. Ieu sigana mangrupikeun tanda palsu, numutkeun kagiatan anyar anu katingali di Dune's @scamsnifferSkema anu dituturkeun ku aranjeunna dijelaskeun ku postingan Group-IB ieu:
Sababaraha analis masihan petunjuk ngeunaan naon anu gagal ngajantenkeun serangan éta mungkin. Ieu koméntar ku pangguna brianddk dina tikét dina repositori proyék masihan urang wawasan ngeunaan akar masalahna:
A koméntar ti pangguna sanés, HenryQW, nunjuk kana hal kadua anu ngajantenkeun vérsi jahat tiasa nyebar ngalangkungan CDN:
Masih terlalu awal pikeun ningali inisiatif jangka panjang pikeun ngajantenkeun front-end dompét crypto langkung kuat ngalawan serangan phishing. Sigana mah meryogikeun patuh kana a standard sarupa jeung naon anu PA-DSS pikeun vendor perangkat lunak aplikasi pamayaran tiasa disambut dina industri crypto.
Sareng Ayeuna, Palajaran Anu Dipetik!
Éta téh héran kumaha dompét perangkat keras, conto kaamanan kripto, dilanggar ngan saukur ku cara ngahalangan aksés kana kredensial NPM ti "mantan karyawan" Ledger (panginten nami pangguna/sandi tanpa panyalindungan 2FA, atanapi token aksés). Kajadian ieu janten panginget anu penting yén nalika anjeun diserang, infrastruktur parangkat lunak anjeun kedah dijaga kalayan ati-ati sapertos produk parangkat lunak atanapi perangkat keras anjeun.
Kaseueuran serangan ranté suplai parangkat lunak dimimitian ku cara ngaruksak akun internal (seringna pikeun pamekar atanapi insinyur devops). Para panyerang teras ngalih ka sisi pikeun ngalanggar sistem internal dina infrastruktur parangkat lunak sapertos CI/CD sistem atanapi alat panyebaran, atanapi ngatur pikeun nambihan logika jahat kana gudang kode sumber, anu tiasa dideteksi upami penanganan parobihan anu leres kalayan panyalindungan cabang sareng ulasan kode parantos dilaksanakeun. Tapi panyerang henteu kedah lebet teuing nalika targetna nyaéta perpustakaan populér anu diterbitkeun dina pendaptaran umum, khususna upami aranjeunna tiasa kéngingkeun aksés pikeun nyebarkeun (nulis) kredensial. Sareng ieu anu kajantenan dina serangan ieu.
2FA auténtikasi, khususna nganggo unsur anu kuat sapertos konci kaamanan, ngawatesan résiko ku operasi interaktif. Pikeun CI/CD pipelines, token aksés kalayan aksés terbatas disimpen salaku CI/CD rusiah mangrupikeun cara anu biasa dilakukeun (sareng token aksés henteu kedah bocor). Hanjakalna, sigana karyawan éta henteu gaduh set 2FA anu kuat. NPM ngamungkinkeun organisasi pikeun ngalaksanakeun 2FA (tapi ieu opsional, sanés standar), anu sigana anu kedah dipiboga ku Ledger. Sareng tong hilap nambihan anu pas pancabutan kredensial prosedur pikeun urut karyawan, khususna anu gaduh aksés kana sumber daya anu penting sapertos ruang lingkup NPM anu dipiboga ku organisasi.
Nyemat vérsi pikeun dependensi kalayan gumpalan vérsi anu diulas mangrupikeun prakték anu ngirangan panyebaran dependensi jahat. Dina kontéks kajadian Ledger, vérsi perpustakaan anu pangisi-kit-sambungkeun dicokot ti CDN sakuduna geus disematkeun, jeung "ulah percaya kana naon waé anu dialungkeun ku CDN". Ngabogaan verifikasi ceksum contona via SRI (atanapi bahkan skéma tanda tangan digital anu ogé ngaoténtikasi sumberna) kedah dianggo nalika narik tina CDN pikeun pemuatan kode dinamis.
Sesana mah carita.
Pikeun kampanye phishing anu langkung konvensional anu ditujukeun ka pangguna dompét, patarosanna nyaéta: Naon anu ngajantenkeun pangguna murag kana bubu anu dipasang ku penjahat sareng pikeun mastikeun transaksi anu teu pernah dimaksudkeun pikeun dilakukeun? Situs phishing dina domain ieu dirancang kalayan saé sareng ngayakinkeun, niru merek crypto anu populér; sareng aranjeunna ogé nawiskeun token gratis, nyitak NFT sareng ganjaran sanésna. Nyegah pangguna tina ragrag kana bubu sapertos kitu mangrupikeun masalah anu milarian solusi.
Sareng ulah hilap anu aya patalina cryptohacking serangan, ancaman anu langkung umum, dimana musuh ngambil alih infrastruktur awan pikeun ngajalankeun panambang pikeun cryptocurrency, seringna pikeun koin privasi sapertos Monero XMR sareng Zcash, kalayan riwayat transaksi anu disumputkeun. Cryptojacking relevan sabab tiasa mangaruhan organisasi NAON WAÉ, sareng sanaos kauntungan pikeun panyerang tiasa rendah, biaya pikeun korban tiasa ageung (Sysdig disebutkeun dina laporan ieu yén peryogi biaya $53 pikeun organisasi korban pikeun unggal $1 anu ditambang pikeun panyerang).
Rujukan
- Tikét "[DURASI] Gudang ieu ngamangpaatkeun vérsi jahat tina pakét npm @ledgerhq/connect-kit, 1.1.7"dina gudang Github.
- Surat ti CEO Ledger ngeunaan kajadian éta, 14 Désémber 2023.
- Laporan Insiden Kaamanan, ku Ledger, 20 Désémber 2023.
- Éksploitasi Ledger Ngabahayakeun DeFi; Sushi Nyarios 'Ulah Berinteraksi sareng dApps NAON WAÉ', posting di CoinDesk ku Oliver Knight, 14 Dec 2023.
- Serangan Rantai Pasokan kana Kit Koneksi Ledger: Nganalisis Dampak sareng Ukuran Pencegahan. Tulisan ku SlowMist ngeunaan serangan éta, Désémber 2023.
- Konsép Kaamanan Web3: Panguras Dompét, ku Jammel Weaver, dina Rektify AI, Jul 2023.
Tonton Démo Pidéo kami




