Vifurushi vya npm vyenye madhara vilivyogunduliwa hivi karibuni hujifanya kama wasaidizi wasio na madhara wa sehemu ya mbele lakini vina msimbo wenye madhara uliofichwa.
Timu ya Utafiti wa Usalama katika Xygeni imebainika kuwa vifurushi hivi vya npm: 'arifu-ui-arifu', 'react-tmedia', 'react-ui-animations', 'react-medias', 'react-mandes' ni derivatives zilizobadilishwa za 'bingo-logger', yenyewe ni uma hasidi unaoiga muundo na nyaraka za kifurushi maarufu cha kumbukumbu 'pino' ili ionekane halali. Jalada hilo hutumika kutumia uaminifu wa msanidi programu na kuvutia vipakuliwa. Kwa kweli, besi ya msimbo ina faili iliyofichwa isiyohusiana ambayo inaendeshwa katika mazingira ya Node.
Usuli wa Muigizaji Tishio: Kampeni ya "Mahojiano ya Kuambukiza"
The Kampeni ya Mahojiano ya Kuambukiza inahusishwa na kundi la vitisho linalojulikana kama 'UNC4034', ambayo inaripoti viungo kwa wahusika washirika wa Korea Kaskazini Kikundi cha Lazaro or APT38, kundi linalojulikana linalofadhiliwa na serikali linalohusishwa na utawala wa Korea Kaskazini. Wahusika wa vitisho nyuma ya kampeni hii wana historia ya kuwalenga watengenezaji kupitia mifumo ikolojia huria, wakisambaza vifurushi vinavyofanana vinavyotekeleza mzigo uliofichwa. Hatimaye huondoa data inayohusiana na crypto, msimbo chanzo na sifa kutoka kwa mifumo iliyoambukizwa.
The mbinu, mbinu, na taratibu (TTPs) zinazoonekana katika vifurushi hivi vya npm hufuata muundo ule ule:
- Kuiga majina ya miradi yanayosikika kama halali ili ionekane ya kuaminika.
- Ingiza msimbo uliofichwa ndani ya faili za majaribio na hati saidizi.
- Endesha mizigo iliyofichwa inayokusanya data nyeti na kuituma kwa seva ya amri na udhibiti wa mbali (C2).
Matokeo ya kiufundi: Uchambuzi wa Mizigo Isiyoeleweka
Mzigo uliopatikana ndani '/test/fixtures/eval/node_modules/test.list' hutumia JavaScript iliyofichwa (utafutaji wa safu ya faharasa/safu, vizuizi vilivyosimbwa) kuficha nyuzi zinazoweza kusomeka na mtiririko wa udhibiti utatekelezwa mara tu kifurushi kitakaposakinishwa kutokana na hati ya baada ya kusakinisha 'npm run test || npm transpile || npm run ruka'ndani ya kifurushi.json.
Uchambuzi wetu ulionyesha kuwa vifurushi hivi vina kipande cha programu hasidi kinachoweza kubadilika kilichoundwa ili kuhamisha mifumo ya uendeshaji (Windows, macOS, au Linux) na mazingira ya watumiaji. Uwezo unaopendekeza umakini wa makusudi kwa watumiaji wa kiufundi ambao mara nyingi hufanya kazi katika mazingira mbalimbali.
Mara tu baada ya kuanzishwa kwenye mfumo, programu hasidi huchunguza mazingira yake, na kukusanya taarifa za kina za mfumo kama vile jina la mwenyeji, jukwaa, saraka ya nyumbani na mfumo wa tmp dir kabla ya kupanua ufikiaji wake katika programu zinazohifadhi data nyeti kama vile browsers (Chrome/Shujaa/Edge/Opera) na pochi za dijitiHutafuta mara kwa mara maeneo ya kawaida kwa wasifu wa kivinjari, faili za pochi, minyororo ya vitufe na aina nyingi za hati/faili. Maneno muhimu ya utafutaji yanajumuisha pochi, maneno yanayohusiana na mbegu na viendelezi vingi vya faili vinavyoweza kuwa na sifa au siri (*.env, *.ufunguo, *.pochi, *.json, *.txt, *.doc, nk.). Ina orodha za vizuizi kwa saraka za kawaida ili kuepuka faili za mfumo dhahiri.
Mzigo huandika alama/faili ya kufunga ya ndani ili kuzuia uendeshaji mwingi wa wakati mmoja na huandika data yake ndani ya saraka za muda za OS ili kuepuka kugunduliwa.
Mzigo wa malipo uliofichwa pia una njia ya mawasiliano kwa seva ya mbali ambayo hufanya kazi kama kitovu chake cha amri na udhibiti. Kupitia njia hii, inaweza toa taarifa zilizoibiwa na kupokea maelekezo zaidiIngawa miundombinu yenyewe inaonekana kuwa midogo na imejengwa kwa madhumuni, uwepo wake unathibitisha nia ya mshambuliaji ya kudumisha udhibiti endelevu juu ya mifumo iliyoambukizwa.
Programu hasidi inapopata data nyeti, huzikusanya na kujaribu kuzipakia kwenye sehemu ya mbali iliyohifadhiwa kwenye seva ya wingu kwa kutumia multipart/form-data ili faili zilizoibiwa ziambatishwe kwenye maombi.
Viashiria vya Mapendekezo ya Maelewano na Kupunguza Ukatili
Mashirika yanashauriwa kuondoa utegemezi huu mbaya (arifu-ya-ui, arifu-ya-tmedia, arifu-ya-ui, arifu-ya-media, arifu-ya-maadili, arifu-ya-maadili, bingo-logger) na uboresha mazingira haya ili kuhakikisha uadilifu. Mifumo ambayo huenda imefichuliwa inapaswa kuwa na vitambulisho vyote na tokeni za ufikiaji zinazozungushwa mara moja.
Wasimamizi wa mtandao wanapaswa kuzuia trafiki inayotoka kwa IP hizi 23.227.202.24, 131.153.22.25 na upitie miunganisho ya hivi karibuni kwa ajili ya kasoro. Kujenga upya mazingira yaliyoathiriwa kutoka kwa vyanzo vilivyothibitishwa na safi kunapendekezwa sana ili kuzuia maambukizi tena na kuhakikisha uadilifu wa mnyororo wa usambazaji.
Muktadha mpana
Kwa ujumla, vifurushi hivi ni mfano mwingine Kuhusu kiwango kipya cha ukomavu katika mashambulizi ya mnyororo wa usambazaji yanayotegemea JavaScript, wapinzani wanazidi kuunda vifurushi vinavyofanana ambavyo vinakopa muundo na nyaraka kutoka kwa miradi inayoaminika, upanuzi wa moduli na kutumia mbinu bora zaidi ili kufanya ugunduzi na upunguzaji wa matatizo kuwa changamoto.
Mageuzi haya huongeza uwezekano wa usakinishaji wa bahati mbaya na watengenezaji wasio na matarajio na huwapa wapinzani ufikiaji wa kina wa mazingira ya ujenzi, CI/CD mifumo na hazina za msimbo chanzo.
Mifumo ikolojia ya chanzo huria imekuwa jukwaa linalopendelewa la usambazaji kwa kampeni kama hizo. Kwa kutumia uaminifu wa watengenezaji wa programu walio nao katika vifurushi vya jamii, washambuliaji wanaweza kuingilia mnyororo wa usambazaji wa programu kwa juhudi ndogo na mara nyingi bila kugundua au matokeo ya haraka.
Onyo la Mapema la Programu Hasidi (MEW) kutoka Xygeni
Tukio hili lilitambuliwa awali kupitia Xygeni's Onyo la Mapema la Programu Hasidi mfumo, ambao hufuatilia sajili za vifurushi vya programu huria kama vile npm, PyPI, Maven kwa vifurushi hasidi.
Injini yetu ya kugundua iliashiria kiotomatiki vifurushi hivi kama vya kutiliwa shaka kwa sababu ya muundo wao usio wa kawaida, hati ya baada ya kusakinishwa na mzigo uliofichwa. Matokeo yake, vifurushi vibaya (arifu-ya-ui, arifu-ya-tmedia, arifu-ya-ui, arifu-ya-media, na arifu-ya-mandes) zilithibitishwa kuwa na nia mbaya na timu yetu ya usalama na kuripotiwa kwa npm kabla hazijaweza kupitishwa kwa upana zaidi.
Jinsi Onyo la Mapema la Xygeni Linavyolinda pipelines
- Utambuzi wa tishio la wakati halisi: Huchanganua kila kifurushi kipya au kilichosasishwa katika grafu yako ya utegemezi na kuashiria tabia ya kutiliwa shaka kama vile simu za mfumo wa uendeshaji, utekelezaji wa amri, msimbo uliofichwa, uchapaji kati ya mingine mingi.
- Arifa za papo hapo: Huarifu timu zako za usalama na DevOps huko Slack, Jira, au barua pepe mara tu tishio jipya linapotokea katika mazingira yako.
- Urekebishaji wa mbofyo mmoja: Huzalisha pull requests zinazoondoa au kubadilisha matoleo ya utegemezi dhaifu katika miradi yako yote.
- Mifumo Ikolojia Inayoungwa Mkono: Kwa sasa inajumuisha npm, PyPI, Maven na Packagist.
- Xygeni hukusaidia kukaa mbele ya mashambulizi ya mnyororo wa usambazaji kwa kukamata vifurushi hasidi katika hatua ya awali, kabla havijafika kwenye jengo lako.
???? Jaribu Xygeni Malware Onyo la Mapema bila malipo na uone jinsi unavyoweza kugundua na kupunguza vitisho vya mnyororo wa usambazaji haraka katika yako mwenyewe pipelines.






