نئے پائے جانے والے نقصان دہ npm پیکجز بے ضرر فرنٹ اینڈ ہیلپرز کے طور پر نقاب پوش ہیں لیکن ان میں بدنیتی پر مبنی مبہم کوڈ ہوتا ہے۔
سیکورٹی ریسرچ ٹیم پر زیجینی طے کیا کہ یہ npm پیکجز: 'react-ui-notify', 'react-tmedia', 'react-ui-animates', 'react-medias', 'react-mandes' کے ترمیم شدہ مشتق ہیں۔ 'بنگو لاگر'خود ایک بدنیتی پر مبنی کانٹا ہے جو مقبول لاگنگ پیکج کی ساخت اور دستاویزات کی نقل کرتا ہے۔ 'پینو' جائز ظاہر کرنے کے لیے۔ اس کور کا استعمال ڈویلپر کے اعتماد کا استحصال کرنے اور ڈاؤن لوڈز کو راغب کرنے کے لیے کیا جاتا ہے۔ حقیقت میں، کوڈ بیس میں ایک غیر متعلقہ مبہم فائل ہوتی ہے جو نوڈ ماحول میں چلتی ہے۔
دھمکی آمیز اداکار کا پس منظر: "متعدی انٹرویو" مہم
۔ متعدی انٹرویو مہم کے طور پر جانا جاتا خطرہ کلسٹر کے ساتھ منسلک ہے 'UNC4034'، جو شمالی کوریا سے وابستہ اداکاروں سے روابط کی اطلاع دیتا ہے۔ لازر گروپ or APT38، شمالی کوریا کی حکومت سے منسلک ایک معروف ریاستی سرپرستی والا گروپ۔ اس مہم کے پیچھے خطرناک اداکاروں کی تاریخ ہے کہ وہ اوپن سورس ایکو سسٹم کے ذریعے ڈویلپرز کو نشانہ بناتے ہیں، ایک جیسے پیکجوں کو تقسیم کرتے ہیں جو پوشیدہ پے لوڈز کو انجام دیتے ہیں۔ آخر کار کرپٹو سے متعلق ڈیٹا، سورس کوڈ اور انفیکٹڈ سسٹمز سے اسناد کو نکالنا۔
۔ حکمت عملی، تکنیک، اور طریقہ کار ان npm پیکجوں میں مشاہدہ کردہ (TTPs) اسی طرز کی پیروی کرتے ہیں:
- قابل اعتماد ظاہر ہونے کے لیے جائز آواز والے پروجیکٹ کے ناموں کی نقل کریں۔
- مبہم کوڈ کو ٹیسٹ فائلوں اور معاون اسکرپٹ کے اندر ایمبیڈ کریں۔
- چھپے ہوئے پے لوڈز چلائیں جو حساس ڈیٹا اکٹھا کرتے ہیں اور اسے ریموٹ کمانڈ اینڈ کنٹرول (C2) سرور پر بھیجتے ہیں۔
تکنیکی نتائج: مبہم پے لوڈ تجزیہ
پے لوڈ کے اندر پایا گیا۔ '/test/fixtures/eval/node_modules/test.list' پڑھنے کے قابل سٹرنگز کو چھپانے کے لیے مبہم جاوا اسکرپٹ (انڈیکس/ارے سٹرنگ لوک اپس، انکوڈڈ بلاکس) کا استعمال کرتا ہے اور پوسٹ انسٹال اسکرپٹ کی وجہ سے پیکج انسٹال ہونے کے بعد کنٹرول فلو پر عمل درآمد کیا جائے گا۔ 'npm رن ٹیسٹ || npm ٹرانسپائل || npm رن سکپ' کے اندر package.json.
ہمارے تجزیے سے یہ بات سامنے آئی ہے کہ ان پیکجز میں میلویئر کا ایک انکولی ٹکڑا ہوتا ہے جو آپریٹنگ سسٹمز (ونڈوز، میک او ایس، یا لینکس) اور صارف کے ماحول میں منتقل ہونے کے لیے بنایا گیا ہے۔ ایک ایسی صلاحیت جو تکنیکی صارفین پر جان بوجھ کر توجہ مرکوز کرنے کی تجویز کرتی ہے جو اکثر متنوع ماحول میں کام کرتے ہیں۔
ایک بار سسٹم پر قائم ہونے کے بعد، میلویئر اپنے ارد گرد کا سروے کرتا ہے، جمع کرتا ہے۔ نظام کی تفصیلی معلومات جیسے میزبان کا نام, پلیٹ فارم, ہوم ڈائریکٹری اور نظام tmp dir حساس ڈیٹا کو ذخیرہ کرنے والی ایپلی کیشنز تک اپنی رسائی کو بڑھانے سے پہلے جیسے براؤزر (Chrome/Brave/Edge/Opera) اور ڈیجیٹل بٹوے. یہ براؤزر پروفائلز، والیٹ فائلز، کیچینز اور بہت سی دستاویز/فائل کی اقسام کے لیے عام مقامات کو بار بار تلاش کرتا ہے۔ تلاش کے مطلوبہ الفاظ میں بٹوے، بیج سے متعلق اصطلاحات اور بہت سی فائل ایکسٹینشنز شامل ہیں جن میں اسناد یا راز شامل ہونے کا امکان ہے (*.env, *.key, *.wallet, *.json, *.txt, *.doc، وغیرہ.) یہ واضح نظام فائلوں سے بچنے کے لیے عام ڈائریکٹریوں کے لیے اخراج کی فہرستوں پر مشتمل ہے۔
پے لوڈ ایک سے زیادہ سمورتی رنز کو روکنے کے لیے ایک مقامی مارکر/لاک فائل لکھتا ہے اور پتہ لگانے سے بچنے کے لیے اپنا ڈیٹا OS temp ڈائریکٹریز میں لکھتا ہے۔
مبہم پے لوڈ میں ریموٹ سرور پر ایک مواصلاتی چینل بھی ہوتا ہے جو اس کے کمانڈ اینڈ کنٹرول ہب کے طور پر کام کرتا ہے۔ اس چینل کے ذریعے، یہ کر سکتے ہیں۔ چوری شدہ معلومات کو نکالنا اور مزید ہدایات حاصل کریں. اگرچہ بنیادی ڈھانچہ بذات خود محدود اور مقصد سے بنایا گیا دکھائی دیتا ہے، لیکن اس کا وجود حملہ آور کے متاثرہ نظاموں پر مستقل کنٹرول برقرار رکھنے کے ارادے کی تصدیق کرتا ہے۔
جب میلویئر کو حساس ڈیٹا مل جاتا ہے تو یہ انہیں بنڈل کرتا ہے اور ملٹی پارٹ/فارم-ڈیٹا کا استعمال کرتے ہوئے کلاؤڈ سرور پر ہوسٹ کردہ ریموٹ اینڈ پوائنٹ پر اپ لوڈ کرنے کی کوشش کرتا ہے تاکہ چوری شدہ فائلیں درخواستوں کے ساتھ منسلک ہو جائیں۔
سمجھوتہ اور تخفیف کی سفارشات کے اشارے
تنظیموں کو مشورہ دیا جاتا ہے کہ وہ ان بدنیتی پر مبنی انحصار کو دور کریں (react-ui-notify, react-tmedia, react-ui-animates, react-medias, react-mandes, bingo-logger) اور سالمیت کو یقینی بنانے کے لیے ان ماحول کو تازہ کریں۔ ایسے سسٹمز جو ظاہر ہو سکتے ہیں ان میں تمام اسناد اور رسائی ٹوکن فوری طور پر گھمائے جانے چاہئیں۔
نیٹ ورک کے منتظمین کو چاہیے کہ باہر جانے والی ٹریفک کو ان IP تک محدود رکھیں 23.227.202.24، 131.153.22.25 اور بے ضابطگیوں کے لیے حالیہ کنکشن کا جائزہ لیں۔ متاثرہ ماحول کو تصدیق شدہ، صاف ذرائع سے دوبارہ بنانے کی سختی سے سفارش کی جاتی ہے تاکہ دوبارہ انفیکشن کو روکا جا سکے اور سپلائی چین کی سالمیت کو یقینی بنایا جا سکے۔
وسیع تر سیاق و سباق
مجموعی طور پر، یہ پیکجز ایک اور مثال ہیں۔ جاوا اسکرپٹ پر مبنی سپلائی چین حملوں میں پختگی کی نئی سطح کے ساتھ، مخالفین تیزی سے ایک جیسے پیکجز بنا رہے ہیں جو قابل اعتماد پروجیکٹس سے ساخت اور دستاویزات ادھار لیتے ہیں، ماڈیولر توسیع کرتے ہیں اور پتہ لگانے اور تخفیف کو ایک چیلنج بنانے کے لیے بہتر تکنیکوں کو اپناتے ہیں۔
یہ ارتقاء غیر مشتبہ ڈویلپرز کے ذریعہ حادثاتی تنصیب کے امکانات کو بڑھاتا ہے اور مخالفین کو ماحول کی تعمیر کے لیے گہری رسائی فراہم کرتا ہے، CI/CD سسٹمز اور سورس کوڈ ریپوزٹریز۔
اوپن سورس ایکو سسٹم ایسی مہمات کے لیے ایک ترجیحی تقسیم کا پلیٹ فارم بن گیا ہے۔ کمیونٹی پیکجز میں ڈویلپرز کے موروثی اعتماد کا فائدہ اٹھا کر، حملہ آور سافٹ ویئر سپلائی چین میں کم سے کم کوشش کے ساتھ اور اکثر فوری پتہ یا نتیجہ کے بغیر گھس سکتے ہیں۔
مالویئر ارلی وارننگ (MEW) از Xygeni
اس واقعے کی اصل شناخت Xygeni's کے ذریعے ہوئی تھی۔ میلویئر کی ابتدائی وارننگ سسٹم، جو مسلسل اوپن سورس پیکیج رجسٹریوں کی نگرانی کرتا ہے جیسے کہ npm، PyPI، Maven بدنیتی پر مبنی پیکجوں کے لیے۔
ہمارے پتہ لگانے والے انجن نے ان پیکجوں کو ان کی غیر معمولی ساخت، پوسٹ انسٹال اسکرپٹ اور مبہم پے لوڈ کی وجہ سے خودکار طور پر مشکوک قرار دیا۔ نتیجے کے طور پر، بدنیتی پر مبنی پیکیجز (react-ui-notify, react-tmedia, react-ui-animates, react-medias, and react-mandes) کی ہماری سیکیورٹی ٹیم کے ذریعہ بدنیتی پر مبنی ہونے کی تصدیق کی گئی تھی اور اس سے پہلے کہ وہ وسیع تر اختیار تک پہنچ سکیں npm کو اطلاع دی گئی۔
Xygeni Early Warning آپ کی حفاظت کیسے کرتی ہے۔ pipelines
- ریئل ٹائم خطرے کا پتہ لگانا: آپ کے انحصاری گراف میں ہر نئے یا اپ ڈیٹ کردہ پیکج کو اسکین کرتا ہے اور مشکوک رویے کو جھنڈا دیتا ہے جیسے کہ OS سسٹم کالز، کمانڈ ایگزیکیوشن، مبہم کوڈ، ٹائیپوسکوٹنگ وغیرہ۔
- فوری انتباہات: جیسے ہی آپ کے ماحول میں کوئی نیا خطرہ سامنے آتا ہے آپ کی سیکیورٹی اور ڈی او اوپس ٹیموں کو سلیک، جیرا، یا ای میل میں مطلع کرتا ہے۔
- ایک کلک کا تدارک: پیدا کرتا ہے۔ pull requests جو آپ کے تمام پروجیکٹس میں کمزور انحصاری ورژنز کو ہٹاتا یا تبدیل کرتا ہے۔
- تعاون یافتہ ماحولیاتی نظام: فی الحال npm، PyPI، Maven اور Packagist شامل ہیں۔
- Xygeni نقصان دہ پیکجوں کو ابتدائی مرحلے میں پکڑ کر سپلائی چین حملوں سے آگے رہنے میں آپ کی مدد کرتا ہے، اس سے پہلے کہ وہ آپ کی تعمیر تک پہنچ جائیں۔
؟؟؟؟ Xygeni Malware Early Warning مفت میں آزمائیں۔ اور دیکھیں کہ آپ کتنی تیزی سے سپلائی چین کے خطرات کا خود ہی پتہ لگا سکتے ہیں اور اسے بے اثر کر سکتے ہیں۔ pipelines.





