10 Malisyosong Pakete ng NPM ang Natuklasan: Isang Pag-aaral ng Kaso noong 2024 na May Kaugnayan Pa Rin Ngayon


Ang isang kahinaan, isang nag-iisang malisyosong pakete na nakatago sa milyun-milyon, ay maaaring maglagay sa panganib ng seguridad ng hindi mabilang na mga aplikasyon, na isinasapanganib ang parehong operasyon ng negosyo at privacy ng gumagamit. Sa loob ng mapanganib na kapaligirang ito sinimulan ng aming koponan sa Xygeni ang isang operasyon sa seguridad, na nagbubunyag ng isang malinaw na katotohanan na kinatatakutan ng marami ngunit kakaunti ang makakapagkumpirma: ang pagkakaroon ng mga malisyosong npm package sa loob mismo ng ating digital ecosystem.

Mula Enero 13 hanggang 15, 2024, ang aming pagmamay-ariang Malicious Code Detection scan ay tumagos sa belo ng normal na pamumuhay, at natuklasan hindi lamang isa, kundi sampung mapanlinlang na npm package. Hindi ito mga random na gawain ng katiwalian kundi mga kampanya, na bawat isa ay ginawa upang ilabas ang sensitibong data sa mga madilim na sulok ng internet. Ang pagbubunyag na ito ay hindi lamang isang wake-up call; ito ay isang malinaw na panawagan para sa bawat stakeholder sa proseso ng pagbuo ng software.

Noong panahong iyon, kapansin-pansin pa rin ang daming iyon. Sa 2026, hindi na ito ngayon. Mga kamakailang edisyon ng aming Digest ng Malisyosong Kodigo Kinumpirma na mayroong mahigit 100-200 malisyosong pakete linggu-linggo sa npm at PyPI pa lamang, ang parehong tatlong-araw na palugit na ito ngayon ay magpapakita ng mas marami pang posibilidad. Ang mga pamamaraan ng exfiltration at evasion na naitala sa ibaba ay hindi nawala; naging industriyalisado lamang ang mga ito sa isang saklaw na hindi inaasahan ng sinuman sa unang bahagi ng 2024.

Bilang mga tagapanguna sa cybersecurity, ang natatanging punto de bista ng Xygeni ay nagbibigay-daan sa amin hindi lamang upang matukoy ang mga banta na ito kundi upang lubos din naming maunawaan ang kanilang mga implikasyon. Ang ulat na ito ay isang patunay sa aming commitlayuning pangalagaan ang digital na hangganan ng pagtuklas ng malisyosong ebidensya sa code upang maiwasan ang conversion sa mga pag-atake sa hinaharap.

Samahan kami habang sinisiyasat namin ang masalimuot na detalye ng mga kampanyang ito, inaalam ang mga pamamaraan ng mga umaatake at, higit sa lahat, binibigyang-liwanag kung paano mapapatibay ng mga negosyo ang kanilang mga depensa laban sa mga ganitong mapaminsalang banta.

Paunang Pagtuklas: Ang Paglabag sa Aurora Webmail Pro

Ang unang natuklasan sa aming imbestigasyon ay ang paketeng pinangalanang aurora-webmail-pro, na na-upload sa NPM registry ng isang user na may alias 0x379cAng pagtuklas na ito ay agad na sinundan ng pagtukoy sa apat na karagdagang pakete, na lahat ay in-upload ng iisang may-akda bago nahinto ang kanilang mga aktibidad dahil sa mga hakbang sa seguridad ng registry.

Kasama sa mga paketeng ito blog_2021@1.1.1, heatwallet@10.1.1, newbooking@1.1.1, at pecko@1.0.1Ang bawat pakete, matapos suriin, ay natuklasang naglalaman ng halos magkaparehong malisyosong code na naglalayong maglabas ng sensitibong impormasyon ng user.

Mga Pakete ng NPM

Kinukuha ng programa ang sensitibong impormasyon ng sistema kaugnay ng user at sistema at lumilikha ng hexdump na may ganitong data. Pagkatapos, inuulit ang data at para sa bawat chunk, isang GET request ang ginagawa sa isang panlabas na site, kung saan ang na-access na path ay ang bawat isa sa mga binuong chunk.

Pangalawang Pagbubunyag: Iba't Ibang Taktika sa Pagkalat ng Malisyosong Kodigo

Kasabay ng pagkakatuklas sa unang batch, isiniwalat ng aming imbestigasyon ang apat na karagdagang NPM package, na ipinamahagi sa buong registry ng tatlong magkakaibang user. 

Ang mga paketeng ito, na nakalista bilang kahit sino-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2, at synology-cft@10.0.0, ay nagbahagi ng isang karaniwang paksa sa kanilang codebase—bawat isa ay dinisenyo upang kunin ang impormasyon ng user. Kapansin-pansin, ang pamamaraang ginamit para sa pagkuha ng datos sa mga pagkakataong ito ay naiiba sa pamamaraan ng unang grupo, na nagpapahiwatig ng isang hiwalay, bagama't pantay na masama, na kampanya.

Pangalawang Pagbubunyag: Iba't Ibang Taktika sa Pagkalat ng Malisyosong Kodigo

Ang estratehiya ng pangalawang kampanyang ito ay kinasasangkutan ng mas direktang pamamaraan sa pagkuha ng sensitibong datos. Nang ma-activate, ang malisyosong code sa loob ng mga paketeng ito ay nagsimula ng isang masusing misyon ng pagmamanman, na kumukuha ng detalyadong impormasyon tungkol sa configuration ng sistema ng gumagamit, personal na datos ng gumagamit, at kapansin-pansin, ang IP address ng sistema. Ang komprehensibong pangongolekta ng datos na ito ay naglalayong bumuo ng isang kumpletong dossier sa biktima, na naghahanda para sa mga potensyal na mas malalalim na panghihimasok o mga naka-target na pag-atake.

Mahalagang bigyang-diin na sa kabila ng potensyal ng mga paketeng ito na magbalatkayo bilang bahagi ng mga lehitimong aktibidad sa pananaliksik sa seguridad, tulad ng mga naglalayong ilantad ang mga kahinaan sa pamamagitan ng mga taktika ng Dependency Confusion, ang katotohanan ay nananatiling hindi nagbabago. Ang mga paketeng ito ay maaaring idinisenyo nang may malisyosong layunin, palihim na nangangalap at nagpapadala ng sensitibong data sa mga hindi awtorisadong panlabas na entidad.

Espesyal na Alerto: Ang Anomalya ng djs13-fetcher at ang mga Implikasyon Nito para sa Cybersecurity

Sa gitna ng masusing pagsusuri sa mga nabanggit na pakete, natukoy ng aming plataporma ang isang karagdagang anomalya: isang pakete na pinangalanang djs13-fetcherAng partikular na tuklas na ito ay naiiba sa mga naunang pagkakataon, hindi lamang sa paraan ng pagpapatakbo nito kundi pati na rin sa uri ng banta na dulot nito. djs13-fetcher ay natukoy bilang nagsisimula ng isang pagkakasunod-sunod ng pag-download at pagpapatupad para sa isang attachment mula sa Discord, partikular na isang binary file na pinangalanang astroia.exe. Sa masusing pagsusuri sa pamamagitan ng isang awtomatikong serbisyo sa pagsusuri, ang binary na ito ay nakakuha ng Iskor ng Banta na 85/100, isang rating na malinaw na nag-uuri dito bilang malware.

Espesyal na Alerto: Ang Anomalya ng djs13-fetcher at ang mga Implikasyon Nito para sa Cybersecurity

Ang operasyon ng djs13-fetcher at ang kasunod na pagpapatupad ng astroia.exe ay nagbibigay-diin sa isang sopistikado at maraming aspeto na vector ng banta. Ang binary na pinag-uusapan ay dinisenyo upang magsagawa ng isang serye ng mga aksyon na nagpapahiwatig ng isang malalim na nakaugat na malisyosong layunin:

  • Mga Proseso ng Sistema ng PangingitlogSinisimulan ng malware ang maraming proseso ng system pagkatapos isagawa, isang pamamaraan na kadalasang ginagamit upang magsagawa ng karagdagang mga malisyosong script o upang magtatag ng pundasyon sa nahawaang system para sa karagdagang mga payload.
  • Impormasyon sa Sistema ng PagtatanongNagsasagawa ito ng malawakang pagtatanong sa impormasyon ng sistema. Ang aksyon na ito ay karaniwang naglalayong mangalap ng impormasyon tungkol sa kapaligiran ng sistema, na maaaring gamitin para sa pag-aangkop ng mga kasunod na pag-atake sa mga partikular na kahinaan ng sistema.
  • Pagsasagawa ng mga Maniobra ng Pag-iwasMarahil ang pinakakapansin-pansin, ang astroia.exe ay idinisenyo upang magsagawa ng mga query sa Windows Management Instrumentation (WMI) upang matukoy kung ito ay tumatakbo sa loob ng isang virtual machine (VM). Ang pag-uugaling ito ay isang malinaw na pag-iwas na aksyon, na nilayon upang maiwasan ang pagtuklas at pagsusuri ng mga propesyonal sa cybersecurity at mga automated system na karaniwang gumagamit ng mga VM para sa pagsusuri ng malware.

Key takeaways

Ang pagkakatuklas sa 10 malisyosong npm package na ito, kasama ang espesyal na kaso ng djs13-fetcher, ay isang maagang senyales ng isang pattern na lumawak nang higit pa sa inaasahan ng sinuman noong Enero 2024.

Ang katotohanang ito ay nagbigay-diin, kahit noon pa man, sa napakahalagang papel ng Serbisyo ng Maagang Babala ng XygeniDinisenyo upang suriin at alerto ang mga potensyal na banta sa mga bagong npm package sa sandaling mailathala ang mga ito, ang aming serbisyo ay kumakatawan sa isang mahalagang pagsulong sa mga proactive cybersecurity defense noong panahong iyon, at ang lohika nito ay naging mas kinakailangan habang lumalaki ang volume. Sa pamamagitan ng pag-aalok ng maagang pagtuklas ng mga indikatibong senyales ng malisya, mas nauuna sa standard mga pamamaraan, binibigyang-kapangyarihan namin ang aming mga customer na protektahan ang kanilang mga software ecosystem laban sa potensyal na pagpasok ng malware bago pa ito magdulot ng pinsala. Ang ganitong uri ng pagtukoy ay patuloy na tumatakbo ngayon: tingnan ang mga nakumpirmang natuklasan ngayong linggo sa aming Digest ng Malisyosong Kodigo.

Dapat unahin ng mga organisasyon ang pagpapatupad ng matatag na mga protocol ng seguridad, mula sa mga regular na pag-audit ng code hanggang sa mga sopistikadong tool sa pagtukoy, upang maprotektahan laban sa mga sopistikadong taktika na ginagamit ng mga kalaban sa cyber. Xygeni, nananatili tayo commitnangunguna sa pagsalakay sa patuloy na labanang ito, binibigyan ang aming mga kasosyo at ang mas malawak na komunidad ng kaalaman at mga kagamitang kinakailangan upang labanan ang mga mapaminsalang banta na ito.

FAQ

Lumalaki pa rin bang problema ang mga malisyosong npm package sa 2026?

Oo, makabuluhan. Idinokumento ng post na ito ang 10 malisyosong npm package na natagpuan sa loob ng tatlong araw noong Enero 2024. Kinukumpirma na ngayon ng Malicious Code Digest ng Xygeni ang mahigit 100-200 malisyosong package linggu-linggo sa npm at PyPI, isang ebidensya na ang mga taktika ng exfiltration at evasion na natukoy dito ay lumawak nang malaki sa halip na naglaho.

Paano ko masusuri kung ang isang npm package ay malisyoso bago ito i-install?

I-verify ang history ng maintainer, tingnan ang mga petsa ng pag-publish at bilang ng mga download para sa mga anomalya, at gumamit ng automated scanning na nagfa-flag ng mga pattern ng exfiltration at pag-iwas sa mga programa, hindi lang ang mga kilalang CVE match, dahil karamihan sa mga malisyosong package, kabilang ang lahat ng 10 na tinalakay dito, ay bago pa noong panahon ng pagkakatuklas.

Paano ko masusuri kung ang isang npm package ay malisyoso bago ito i-install?

I-verify ang history ng maintainer, tingnan ang mga petsa ng pag-publish at bilang ng mga download para sa mga anomalya, at gumamit ng automated scanning na nagfa-flag ng mga pattern ng exfiltration at pag-iwas sa mga error, hindi lamang ang mga kilalang CVE match, dahil karamihan sa mga malisyosong package tulad ng mga nasa ulat na ito ay bago pa noong panahon ng pagkakatuklas.

Regular pa rin bang natutuklasan ang mga bagong malisyosong npm package?

Oo. Xygeni's Digest ng Malisyosong Kodigo naglalathala ng mga bagong kumpirmadong malisyosong npm at PyPI package bawat linggo; ang mga pamamaraan ng exfiltration at VM-evasion na naidokumento sa ulat na ito noong 2024 ay nananatiling karaniwan sa mga package na natuklasan ngayon.

mga tool sa pagsusuri ng komposisyon ng software ng mga tool sa sca
Unahin, ayusin, at i-secure ang mga panganib ng iyong software
Kunin ang Iyong Libreng Account.
Walang kinakailangang credit card.

I-secure ang Iyong Pag-develop at Paghahatid ng Software

kasama ang Xygeni Product Suite