NPM Paketleri - Bulaşıcı Röportaj

Kuzey Kore'nin "Bulaşıcı Röportaj" Tedarik Zinciri Saldırısında Npm Paketleri Zararsız Kullanıcı Arayüzü Kütüphaneleri Gibi Görünüyor

Yeni tespit edilen kötü amaçlı npm paketleri, zararsız ön uç yardımcıları gibi görünse de, kötü amaçlı gizlenmiş kod içeriyor.

Güvenlik Araştırma Ekibi Xygeni Bu npm paketlerinin şu özelliklere sahip olduğu belirlendi: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' bunlar, değiştirilmiş türevleridir. 'bingo-logger'Kendisi de popüler günlük kaydı paketinin yapısını ve dokümantasyonunu taklit eden kötü amaçlı bir çatal olan bu yazılım, 'pino' Meşru görünmek için. Bu kılıf, geliştirici güvenini istismar etmek ve indirmeleri artırmak için kullanılır. Gerçekte, kod tabanı, Node ortamlarında çalışan, ilgisiz bir gizlenmiş dosya içerir. 

Tehdit Edici Unsurların Geçmişi: “Bulaşıcı Röportaj” Kampanyası

MKS Bulaşıcı Röportaj kampanyası tehdit kümesiyle ilişkilidir. 'UNC4034'Kuzey Kore bağlantılı aktörlerle ilişkiler bildiren haber. Lazarus Grubu or APT38Kuzey Kore rejimiyle bağlantılı, devlet destekli tanınmış bir grup. Bu kampanyanın arkasındaki tehdit aktörlerinin, açık kaynak ekosistemleri aracılığıyla geliştiricileri hedef alma ve gizli zararlı yazılımları çalıştıran benzer paketler dağıtma geçmişi bulunmaktadır. Sonuç olarak, enfekte sistemlerden kripto ile ilgili verileri, kaynak kodunu ve kimlik bilgilerini sızdırıyorlar.

MKS taktikler, teknikler ve prosedürler Bu npm paketlerinde gözlemlenen (TTP'ler) aynı deseni izler:

  • Güvenilir görünmek için kulağa meşru gelen proje isimlerini taklit edin.
  • Test dosyalarına ve yardımcı komut dosyalarına gizlenmiş kod yerleştirin.
  • Hassas verileri toplayan ve bunları uzaktaki bir komuta ve kontrol (C2) sunucusuna gönderen gizli zararlı yazılımları çalıştırın.

Teknik Bulgular: Gizlenmiş Veri Yükü Analizi

İçinde bulunan yük '/test/fixtures/eval/node_modules/test.list' Gizlenmiş JavaScript (indeks/dizi dize aramaları, kodlanmış bloklar) kullanarak okunabilir dizeleri gizler ve kontrol akışı, paket yüklendikten sonra postinstall betiği sayesinde yürütülecektir. 'npm run test || npm transpile || npm run skip'içinde paket.json. 

Analizimiz, bu paketlerin işletim sistemleri (Windows, macOS veya Linux) ve kullanıcı ortamları arasında geçiş yapabilecek şekilde tasarlanmış uyarlanabilir bir kötü amaçlı yazılım içerdiğini ortaya koydu. Bu özellik, çeşitli ortamlarda çalışan teknik kullanıcılara yönelik bilinçli bir odaklanmayı düşündürmektedir.

Bir sisteme yerleştikten sonra, kötü amaçlı yazılım çevresini tarar ve veri toplar. detaylı sistem bilgisi gibi hostname, platform, ana dizin hem de sistem geçici dizini Hassas verileri depolayan uygulamalara yayılmadan önce, örneğin tarayıcılar (Chrome/Brave/Edge/Opera) ve dijital cüzdanlarBu, tarayıcı profilleri, cüzdan dosyaları, anahtarlıklar ve birçok belge/dosya türü için yaygın konumları yinelemeli olarak arar. Arama anahtar kelimeleri arasında cüzdan, kurtarma anahtarıyla ilgili terimler ve kimlik bilgilerini veya sırları içermesi muhtemel birçok dosya uzantısı bulunur.*.env, *.key, *.wallet, *.json, *.txt, *.doc, vb.Bu, bariz sistem dosyalarından kaçınmak için yaygın dizinler için hariç tutma listeleri içerir.

Bu zararlı yazılım, eş zamanlı birden fazla çalıştırmayı önlemek için yerel bir işaretleyici/kilit dosyası oluşturur ve tespit edilmekten kaçınmak için verilerini işletim sisteminin geçici dizinlerine yazar.

Gizlenmiş veri paketi ayrıca, komuta ve kontrol merkezi olarak işlev gören uzak bir sunucuya giden bir iletişim kanalı da içerir. Bu kanal aracılığıyla, çalınan bilgileri dışarı sızdırmak hem de daha fazla talimat almakAltyapının kendisi sınırlı ve amaca yönelik olarak oluşturulmuş gibi görünse de, varlığı saldırganın bulaşmış sistemler üzerinde kalıcı kontrol sağlama niyetini doğruluyor.

Kötü amaçlı yazılım hassas verileri bulduğunda, bunları paketleyip multipart/form-data kullanarak bulut sunucusunda barındırılan uzak bir uç noktaya yüklemeye çalışır; bu nedenle çalınan dosyalar isteklere eklenir.

Uzlaşma Göstergeleri ve Azaltma Önerileri

Kuruluşlara bu zararlı bağımlılıkları kaldırmaları tavsiye edilir (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-loggerBu ortamları yenileyerek bütünlüğü sağlayın. Açığa çıkmış olabilecek sistemlerdeki tüm kimlik bilgileri ve erişim belirteçleri derhal değiştirilmelidir.

Ağ yöneticileri, giden trafiği bu IP adresleriyle sınırlandırmalıdır. 23.227.202.24, 131.153.22.25 Son bağlantıları anormallikler açısından inceleyin. Yeniden enfeksiyonu önlemek ve tedarik zinciri bütünlüğünü sağlamak için etkilenen ortamların doğrulanmış, temiz kaynaklardan yeniden oluşturulması şiddetle tavsiye edilir.

Daha Geniş Bağlam

Özetle, bu paketler başka bir örnektir. JavaScript tabanlı tedarik zinciri saldırılarındaki yeni olgunluk seviyesiyle birlikte, saldırganlar giderek daha fazla güvenilir projelerden yapı ve dokümantasyon ödünç alan, modüler genişlemeyi benimseyen ve tespit ve önlemeyi zorlaştıran daha iyi teknikler kullanan benzer paketler oluşturuyorlar. 

Bu evrim, habersiz geliştiriciler tarafından yanlışlıkla kurulum olasılığını artırıyor ve düşmanlara yapı ortamlarına daha derin erişim imkanı sağlıyor. CI/CD sistemler ve kaynak kod depoları.

Açık kaynak ekosistemleri, bu tür kampanyalar için tercih edilen bir dağıtım platformu haline geldi. Geliştiricilerin topluluk paketlerine duyduğu doğal güveni istismar ederek, saldırganlar yazılım tedarik zincirine minimum çabayla ve genellikle anında tespit edilmeden veya sonuçlanmadan sızabilirler.

Xygeni tarafından geliştirilen Kötü Amaçlı Yazılım Erken Uyarı Sistemi (MEW).

Bu olay ilk olarak Xygeni tarafından tespit edildi. Kötü Amaçlı Yazılım Erken Uyarı Sistemi npm, PyPI, Maven gibi açık kaynaklı paket kayıt defterlerini sürekli olarak kötü amaçlı paketlere karşı izleyen bir sistem.

Algılama motorumuz, alışılmadık yapıları, kurulum sonrası komut dosyaları ve gizlenmiş içerikleri nedeniyle bu paketleri otomatik olarak şüpheli olarak işaretledi. Sonuç olarak, kötü amaçlı paketler (react-ui-notify, react-tmedia, react-ui-animates, react-medias ve react-mandesBu ( ) kötü amaçlı yazılımların güvenlik ekibimiz tarafından doğrulandığı ve daha geniş çapta benimsenmeden önce npm'ye bildirildiği tespit edildi.

Xygeni Erken Uyarı Sistemi sizi nasıl koruyor? pipelines

  • Gerçek zamanlı tehdit tespitiBağımlılık grafiğinizdeki her yeni veya güncellenmiş paketi tarar ve işletim sistemi çağrıları, komut yürütme, gizlenmiş kod, yazım hatasıyla alan adı ele geçirme gibi birçok şüpheli davranışı işaretler.
  • Anında uyarılarOrtamınızda yeni bir tehdit ortaya çıktığı anda güvenlik ve DevOps ekiplerinizi Slack, Jira veya e-posta yoluyla bilgilendirir.
  • Tek tıklamayla düzeltme: Oluşturur pull requests Projelerinizdeki güvenlik açığı bulunan bağımlılık sürümlerini kaldıran veya değiştiren işlemler.
  • Desteklenen Ekosistemler: Şu anda npm, PyPI, Maven ve Packagist'i içeriyor.
  • Xygeni, zararlı paketleri üretim sürecinize ulaşmadan önce, en erken aşamada yakalayarak tedarik zinciri saldırılarının önüne geçmenize yardımcı olur.

👉 Xygeni Malware Early Warning'i ücretsiz deneyin. ve kendi tedarik zinciri tehditlerinizi ne kadar hızlı tespit edip etkisiz hale getirebileceğinizi görün. pipelines.

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile