Kendiliğinden Şifre Çözücü Arşivler Neden Hala En Çok Tercih Edilen Kötü Amaçlı Yazılım Dağıtım Yöntemlerinden Biri?
Saldırganların ihtiyacı yok sıfır-gün Geliştiriciler hala rastgele dosyaları güvenli bir ortamda çalıştırmadan açabiliyorlar. Kendi kendini şifreleyen arşivler, tam olarak bunu istismar ettiği için en etkili kötü amaçlı yazılım dağıtım yöntemlerinden biri olmaya devam ediyor: geliştiricilerin dahili koda, derleme çıktılarına ve üçüncü taraf araçlara duyduğu güven.
aksine standard ZIP dosyaları, kendi kendini şifre çözen arşivler olup, açma işlemini bir program olarak yürütür. Bu basit yöntem, özellikle meşru bir yükleyici veya güncelleme gibi göründüğünde, çoğu statik ve imza tabanlı tarayıcıyı atlatır. Çalıştırıldıktan sonra, arşiv, geliştirme ortamınızın hassas bölümlerine doğrudan truva atları, casus yazılımlar veya tuş vuruşu kaydedici yazılımlar yerleştirebilir.
Saldırganlar neden kendi kendini şifreleyen arşivleri bu kadar çok seviyor?
- Sessizce infaz gerçekleştiriyorlar.
- İlk çalıştırmanın ötesinde kullanıcı etkileşimine ihtiyaç duymazlar.
- Onlar da sizin güvendiğiniz aynı güven sınırlarını istismar ediyorlar: dahili komut dosyaları, CI/CD adımlar ve geliştirme araçları.
Sahte SDK'lara, ele geçirilmiş açık kaynaklı paketlere veya hatta derleme optimizasyon araçları veya dahili araçlar olduğunu iddia eden kötü amaçlı eklentilere gömülü, kendi kendini şifreleyen arşivlere sıklıkla rastlarsınız. Bu arşivler, günlük geliştirici iş akışlarına karıştıkları için, en kalıcı kötü amaçlı yazılım dağıtım yöntemlerinden biridir. Çoğu durumda, uyarı tetiklemeden, kimlik bilgilerinden hassas komutlara kadar her şeyi kaydeden bir tuş vuruşu kaydediciyi sessizce bırakırlar.
Veri Yükünden Kalıcılığa: Yürütülme Sonrasında Gerçekte Neler Oluyor?
Kendi kendini şifre çözen bir arşiv çalıştırıldıktan sonra, sadece bir ikili dosya bırakıp ortadan kaybolmaz. Yanlış yapılandırılmış yürütme politikalarını veya kullanıcı ayrıcalıklarını kullanarak sistemlere yerleşir. Yaygın bir yaklaşım, kullanıcı alanı süreçlerine veya sistem başlatma komut dosyalarına bir tuş vuruşu kaydedici veya arka kapı truva atı enjekte etmektir.
Örneğin, bir SDA, kendisini bir hizmet olarak kuran veya değiştiren uzaktan erişim truva atı (RAT) içeren bir yazılımı açabilir. .bashrc, .zshrcYa da PowerShell profillerini kullanabilir. Ayrıca zamanlanmış görevlere müdahale edebilir veya yerel araçlar kullanabilir, örneğin schtasks or launchd Yeniden başlatmada tekrar başlatmak için.
Geliştiricilerin dikkat etmesi gereken yaygın güvenlik açığı göstergeleri (IoC'ler):
- Beklenmedik bir şekilde CLI üzerinden EXE veya ELF ikili dosyalarının çalıştırılması / Tmp, %Uygulama verisi%, veya benzeri.
- Bilinmeyen araçların çalıştırılmasının hemen ardından olağandışı ağ trafiği oluştu.
- Şüpheli işlem sonrası adımlar içeren değiştirilmiş derleme veya test komut dosyaları.
Bu zararlı yazılımlar, tasarım gereği kalıcıdır ve özellikle geliştirme bağımlılıkları olarak gizlendiklerinde, geliştirme ortamlarında geleneksel EDR tarafından nadiren tespit edilir. Bir tuş vuruşu kaydedici etkinleştirildiğinde, geliştirici kimlik bilgilerinden üretim sırlarına kadar her şeyi sessizce yakalayabilir.
Geliştiricilerin En Büyük Risklerle Karşı Karşıya Kaldığı Alanlar CI/CD Pipelines
İşte işlerin gerçekten riskli hale geldiği nokta: CI/CD pipelines.
Kendiliğinden şifre çözme özelliğine sahip arşivler, özellikle şu durumlarda tehlikeli hale gelir: CI/CD Çünkü ortama uyum sağlarlar. Şu şekillerde kamufle olabilirler:
- Önceden derlenmiş SDK'lar veya CLI araçları depolara eklendi.
- Doğrulanmamış kaynaklardan çekilen bağımlılıkları derleyin.
- Slack veya e-posta üzerinden paylaşılan dahili araçlar, daha sonra committed veya komut dosyalarında kullanılır.
Risk Odak Noktaları
- Derleme aracıları: Eğer burada bir SDA çalıştırılırsa, ortam değişkenlerini, kimlik bilgilerini değiştirebilir veya hatta sonraki işlere müdahale edebilir.
- Bağımlılık önbellekleriÖnbelleğinize ulaşan bir SDA'daki kötü amaçlı yazılım, tedarik zinciri riski oluşturur. Virüslü önbellekten veri çeken her işlem, zararlı yazılımı devralır.
- Eser depolarıEğer SDA'larla zehirlenirlerse, test ve üretim ortamları da dahil olmak üzere alt ortamlara ulaşan kötü amaçlı yazılım dağıtım yöntemleri olarak işlev görürler.
CI/CD Hızlı ve otomatiktir. Bu, kendi kendini şifre çözen bir arşivin, kimse fark etmeden önce birden fazla ortamda sessizce akabileceği anlamına gelir. Daha da kötüsü, eğer zararlı yazılım bir tuş kaydedici içeriyorsa, bu durum... leak secretÇeşitli aşamalarda, hiçbir zaman tespit edilmeden kullanılıyor.
DevSecOps Kontrolleriyle Sessiz Çalıştırmayı Engelleme
Kendi kendini şifreleyen arşivlerin çalıştırılmasını engellemek karmaşık değil, ancak varsayılan ayarlarda bir değişiklik gerektiriyor.
Geliştirici odaklı ve işlevsel kontroller:
- Riskli yürütme politikalarını devre dışı bırakın: Geçici veya bilinmeyen yollardan yürütülebilir dosyaları çalıştırma yeteneğini kilitleyin. Bu, derleme aracılarına uygun dosya yürütme politikaları ayarlamak anlamına gelir.
- Yapıt doğrulamasını zorunlu kılın: Tüm dahili araçlarda, SDK'larda ve ikili dosyalarda kriptografik sağlama toplamları veya imzalama kullanın. Her yapıtı, kullanıma sunulmadan önce doğrulayın. pipeline.
- İlk çalıştırma ikili dosyaları için sanal ortam (sandbox) kullanın: Özellikle yakın zamanda indirilen veya eklenen araçlar için. Bu amaçla kapsayıcılaştırılmış çalıştırıcılar veya izole sanal makineler kullanın.
- İzliyoruz pipeline Davranış: Derleme sonrası giden trafik veya tanımlanmamış CLI işlemleri gibi olağandışı yürütme davranışlarını işaretleyin ve uyarı verin. pipeline yapılandırma.
Güçlü girişimcilik ekosistemi. DevSecOps duruşu Her aracın tehlikeye atılabileceğini varsayar. Eğer sizin CI/CD Otomatik şifre çözme özelliğine sahip bir arşivin gizlice sızdığını tespit edemezse, çok daha kötü şeyleri gözden kaçıracaktır. Kötü amaçlı yazılımların yayılma yöntemleri gelişmeye devam ediyor, ancak derleme ortamlarında kötü amaçlı ikili dosyaların çalıştırılması en büyük risk olmaya devam ediyor. Tespit ve önlemeyi bir arada kullanın.
Tespitin Ötesine Geçmek: Xygeni Kötü Amaçlı Yazılımların Yayılma Yollarını İzlemeye Nasıl Yardımcı Oluyor?
Tuş kaydediciyi sonradan tespit etmek çok geçtir. İşte bu noktada, bu gibi araçlar devreye giriyor. Xygeni madde.
Xygeni, sisteminizde nelerin yürütüldüğüne dair gerçek zamanlı bilgi sağlar. pipelineİster kendi kendini şifreleyen bir arşiv olsun, ister bir derleme yardımcısı gibi görünen kötü amaçlı bir ikili dosya olsun. Gücü şunlarda yatmaktadır:
- Kötü amaçlı yazılımların yayılma yöntemlerinin haritasını çıkarmak. pipelines.
- Kötü amaçlı, kendi kendini şifre çözen arşivlerin kaynağını izlemek.
- Yürütmeyi engelleme işlemi yalnızca imzalara değil, davranışsal göstergelere de dayanmaktadır.
Xygeni ile şu gibi olayları ilişkilendirebilirsiniz: “42 numaralı derleme işinde olağandışı bir yapıt ortaya çıktı” → “CLI beklenmedik bir ikili dosya çalıştırdı” → “uç noktada tuş vuruşu kaydedici işaretçisi algılandı.”
Güvenliği sağlamaya çalışırken bu izlenebilirlik kritik öneme sahiptir. CI/CD Gizli kötü amaçlı yazılım dağıtım yöntemlerine karşı iş akışları.
Son Savunma Hattı: Arşivlerin Patlamadan Önce Kendi Kendini Şifresini Çözmesini Durdurun Pipeline
Kendiliğinden şifre çözme özelliğine sahip arşivler sadece eski bir numara değil. Geliştiricileri hedef alan en tehlikeli ve yeterince tespit edilemeyen kötü amaçlı yazılım dağıtım yöntemlerinden biri olmaya devam ediyorlar. pipelines.
Kod yazan veya güvenliğini sağlayan bir geliştiriciyseniz, şunları yapmanız gerekir:
- Kendi sisteminiz içindekiler de dahil olmak üzere her ikili dosyayı güvenilmez olarak kabul edin. pipeline.
- Üçüncü taraf bileşenlerin tümü için doğrulama ve sanal ortam (sandboxing) işlemlerini zorunlu kılın.
- İzliyoruz pipeline Üretim trafiğiymiş gibi davranmak.
Ve en önemlisi, taramanın ötesine geçen, kötü amaçlı kendi kendini şifreleyen arşivleri, bilgisayarınıza tuş kaydedici bırakmadan önce izleyen, tespit eden ve engelleyen Xygeni gibi araçları göz önünde bulundurun. CI/CD yığını. Sola kaydırın, ancak daha derine inin. Ve küçük bir arşivin sessiz kötü amaçlı yazılım dağıtım yöntemleriyle nasıl büyük riskler oluşturabileceğini asla hafife almayın.





