ווייכווארג סאַפּליי טשיין אטאקעס 2025 - בייזוויליקע פּאַקאַדזשאַז - בייזוויליקע פּיטהאָן פּאַקאַדזשאַז - בייזוויליקע npm פּאַקאַדזשאַז

א נענטערע בליק אויף ווייכווארג סאַפּליי טשיין אטאקעס 2025: PyPI און npm קאמפיינס פארגליכן

Xygeni האט לעצטנס באמערקט א זארגנדיקן מוסטער אין דער לאַנדשאַפט פון ווייכווארג סאַפּליי טשיין אַטאַקעס אין 2025., ארויסקומענדיג איבער צוויי פאפולערע פעקל מענעדזשערס: פּפּי און npmאלס טייל פון אונזערע אנגייענדע סכנה אינטעליגענץ השתדלות,Xygeni'ס מאַלוואַרע פרי וואָרענונג (MEW) דער טול האט אידענטיפיצירט א באזונדערן אבער מעטאדאלאגיש ענלעכן אינסטאנץ פון א בייזוויליקן פעקל וואס איז פריער ארופגעלאדן געווארן צו אן אנדער רעגיסטרי. דער פאל אונטערשטרייכט ווי סכנה אקטיארן אנטוויקלען זיך און ניצן ווידער אטאקע טעכניקן איבער עקאסיסטעמען, ספעציעל דורך בייזוויליקע פּיטהאָן פּאַקעטן און בייזוויליקע npm פּעקלעך, וואָס פאַרגרעסערט דעם ריזיקאָ פון בייזוויליקע פּאַקאַדזשאַז וואָס אינפֿילטרירן אָפֿן-קוואַל צושטעל קייטן.

קסיגעני'ס MEW: באמערקן די ענלעכקייטן

Xygeni'ס MEW געצייג איז געבויט צו דעטעקטירן און מאַרקירן בייזוויליקע פּאַקאַדזשאַז, ספּעציעל די וואָס זענען פארבונדן מיט ווייכווארג סאַפּליי טשיין אַטאַקס אין 2025, אַזוי שנעל ווי זיי ווערן ארויסגעגעבן צו אָפֿן-מקור רעגיסטריז. עס אַרבעט דורך אַנאַליזירן נייע פּאַקאַדזשאַז פֿאַר סאַספּישאַס נאַטור.

אין דעם פאַל האָט עס אידענטיפיצירט צוויי בייזוויליקע פּיטהאָן פּאַקעטן (graphalgo אויף PyPI) און בייזוויליקע npm פּעקלעך (express-cookie-parser אויף npm).

בייזוויליקע פּיטהאָן און npm פּאַקאַדזשאַז אין ווייכווארג סאַפּליי טשיין אַטאַקס (2025)

לאָמיר אויספאָרשן די געמיינזאַמע כאַראַקטעריסטיקס וואָס האָבן אַרויסגערופן אונדזערע וואָרענונגען:

טיפּאָסקוואַטטינג

זיי ביידע האבן פרובירט נאכצומאכן פאפולערע עקזיסטירנדע פעקלעך.

  • גראַפאַלגאָ (פּיפּיי)"פּיטהאָן פּעקל פֿאַר שאַפֿן און מאַניפּולירן גראַפֿן און נעטוואָרקס."ארויפגעלאדן דורך א באניצער מיטן נאמען לעריטעק דעם 13טן יוני, 2025, האט זיך דאס פעקל פארגעשטעלט אלס אן אלטערנאטיוו פאר PyPi צום אריגינעלן נישט-בייזלדיקן graphalgo פראיעקט, וואס איז שפעטער איבערגערופן געווארן צו graphdict.
  • עקספּרעס-קוקי-פּאַרסער (npm)דאס פּעקל האָט נאָכגעמאַכט דאָס באַקאַנטע קוקי-פּאַרסער פּעקל, אפילו שפּיגלנדיג זײַן README.md. אזא נאכמאכונג איז א קלאסישע טאקטיק צו נוצן עקזיסטירנדיקן צוטרוי.

פארדעקונג אלס א ערשטע ליניע פון ​​פארטיידיגונג

ביידע פּעקלעך האָבן פֿאַרשטעלט זייער בייזוויליקן קאָד אין די אָריגינעלע טעקעס. גראַפאַלגאָ, דער פארשטעקטער קאוד איז געפונען געווארן אינעווייניג /utils/load_libraries.py. אין דעם פאַל פון עקספּרעס-קוקי-פּאַרסער, cookie-loader.min.js אנטהאלטן די פארשטעקטע לאסט.

די ערשטע שיכט פון פארשוואַרצונג ווערט טיפּיש גענוצט צו שטערן לייכטע דורכקוק און סטאַטישע אַנאַליז. די פארשוואַרצונג איז געווען גאַנץ פּשוט: איבערגעחזרטע ZLib קאַמפּרעסיע פּלוס Base64 קאָדירונג. די סארט פארשוואַרצונג ווייזט קלאר אז די ווייכווארג פרובירט צו באַהאַלטן איר נאַטור. צוזאַמען מיט אַנדערע באַווייַזן, האָט דאָס דערלויבט Xygeni MEW צו קלאַסיפיצירן די פּאַקאַדזשאַז ווי פּאָטענציעלע מאַלווער. בעת דער באַשטעטיקונג בינע, האָבן אונדזערע רעצענזענטן באַלד צוגעגרייט אַ דעאָבפוסקאַציע סקריפּט וואָס האָט אַנטפּלעקט די קלאָר בייזוויליקע דראַפּער בינע.

מולטי-סטעידזש פּיילאָוד דעליווערי און אַ שערד אָנהייב פּונקט

ביידע פּעקלעך האָבן פונקציאָנירט ווי ערשטיקע "דראַפּערז," וואָס האָט געשטעלט דעם בינע פֿאַר דער עכטער לאַסט. זיי האָבן געטיילט אַ געמיינזאַמע עקסטערנע "זוימען"פֿייל URL:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

די אידענטישע עקסטערנע זוימען טעקע איז א שטארקער אנווייזונג פון א געטיילטן סכנה אקטאר. אינטערעסאנט, דער אינהאלט פון דעם זוימען טעקע שיינט צו זיין פשוטע סביבה וועריאַבלען (למשל, JWT_SECRET, PORT), וואס קען פארפירן די אינספעקציע פון ​​איר פאקטישער פונקציע.

דינאמישע C2 רעזאלוציע מיט א DGA

א סאָפיסטיקירטע טאַקטיק וואָס מען זעט אין די בייזוויליקע פּאַקאַדזשאַז איז די נוצן פון אַ דאָמעין דזשענעריישאַן אַלגערידאַם (DGA) צו סאָלווען דעם קאָמאַנד און קאָנטראָל (C2) סערווער דינאַמיש. די טעכניק, אָפט געזען אין אַוואַנסירטע ווייכווארג סאַפּליי טשיין אַטאַקעס אין 2025, פאַרלאָזט זיך אויף אַ SHA256 האַש דערייווד פון די אינהאַלט פון די סיד טעקע, קאַמביינד מיט אנדערע האַרדקאָדעד ווערטן. דורך טאן דאָס, ענדערט זיך די C2 אינפראַסטרוקטור אָפט, מאַכנדיג טראַדיציאָנעלע שוואַרצליסטינג פיל ווייניקער עפעקטיוו. אין דעם פאַל, די npm וואַריאַנט האָט גענוצט אַ פאַרפעסטיקט ווערט פון 496AAC7E אלס טייל פון איר DGA לאָגיק.

פאַרלייגן פּערסיסטאַנס

ביידע אנפאלער האבן געזוכט צו אויפשטעלן א בלייַביקע פּרעזענץ אויף די באַטראָפענע סיסטעמען. זייער סטראַטעגיע האט אַרייַנגענומען אַראָפּוואַרפן אַ טעקע, startup.py (פֿאַר פּיפּי) אָדער startup.js (פֿאַר npm), אין געוויינטלעכע גוגל קראָום באַניצער דאַטן דירעקטאָריעס אַריבער פֿאַרשידענע אָפּערייטינג סיסטעמען (Windows, Linux, macOS).

נאָך-דורכפירונג רייניקונג

כדי צו מינימיזירן שפּורן, האָבן ביידע בייזוויליגע סקריפּטן דורכגעפירט רייניקונג אָפּעראַציעס. דאָס האָט אַרייַנגענומען אויסמעקן זייערע ערשטע דראַפּער טעקעס (load_libraries.py, cookie-loader.min.js) און מאדיפיצירן לעגיטימע פּעקל טעקעס (__init__.py, index.js) צו באַזײַטיקן די רעפֿערענצן צו די איצט-געמעקטע קאָמפּאָנענטן.

אינדיקאַטאָרן פון קאָמפּראָמיס אין בייזוויליקע פּיטהאָן און npm פּאַקאַדזשאַז

  • PyPI פּעקל: גראַפאַלגאָ (פאַרעפֿנטלעכט דורך לאַריטעק, 13טן יוני, 2025)
  • npm פּעקלעקספּרעס-קוקי-פּאַרסער (ספּעציפֿיש ווערסיע 1.4.12)
  • צוטריט צו שערד זוימען URL

https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

  • שטענדיקע טעקע נעמען: startup.py (פּיטהאָן) startup.js (דזשאַוואַסקריפּט)
  • געוויינטלעכע שטענדיקע וועגן (אָפּהענגיק פון אָפּערירן סיסטעם)אינערהאלב גוגל קראָום באַניצער דאַטן דירעקטאָריעס (למשל, AppData\Local\Google\Chrome\UserData\Scripts\ אויף Windows, ~/.config/google-chrome/Scripts/ אויף לינוקס, א.א.וו.).

ווי אזוי זיך צו באַשיצן קעגן בייזוויליגע פּאַקאַדזשאַז אין ווייכווארג סאַפּליי טשיין אַטאַקעס 2025

א רעקאָמענדירטער צוגאַנג פֿאַר דעוועלאָפּערס

די אינצידענט דינט ווי אַ ווערטפולע פאַל שטודיע אין דער עוואַלווינג סאַקאָנע לאַנדשאַפט פון ווייכווארג סאַפּליי טשיין אנפאלן אין 2025. עס אונטערשטרייכט ווי בייזוויליקע פּיטהאָן פּאַקאַדזשאַז און בייזוויליקע npm פּאַקאַדזשאַז קענען אַרײַנפֿאַלן אין פֿאַרטרויענסווערדיגע עקאָסיסטעם, אָפֿט אַנטלויפֿנדיק דעטעקציע ביז עס איז צו שפּעט. דעריבער זענען פֿרי דעטעקציע, קלוגע מכשירים, און פּראָאַקטיווע סיסטעם היגיענע איצט וויכטיקע טיילן פֿון יעדן זיכערן DevOps וואָרקפֿלאָו. דעוועלאָפּערס ווערן געמוטיקט צו באַטראַכטן די פֿאָלגנדיקע:

אָפּהענגיקייט איבערבליק

אויב אייערע פראיעקטן האבן אריינגענומען גראַפאַלגאָ or עקספּרעס-קוקי-פּאַרסער, וואָלט עס זיין קלוג צו פאָרזעצן מיט זייער באַזייַטיקונג.

  • פֿאַר PyPI: pip uninstall graphalgo
  • פֿאַר npm: npm uninstall express-cookie-parser

סיסטעם היגיענע

באַטראַכטן דורכצופירן אַן אויספירלעכן סיסטעם סקען. עס איז אויך ראַטזאַם צו מאַנועל קאָנטראָלירן די געוויינטלעכע כראָום באַניצער דאַטן וועגווייַזער פּאַטס פֿאַר קיין אומגעריכטע startup.py or startup.js טעקעס.

פּראָאַקטיווע זיכערהייט מיטלען

  • אָפּשאַצן נייע דעפּענדענסיעסאויפשטעלן א רוטין צו גרינטלעך אפשאצן נייע פעקלעך פארן אינטעגרירן, מיט א פאקוס אויף די פון אומבאקאנטע ארויסגעבער.
  • אינטעגרירן זיכערהייט מכשיריםמכשירים ווי Xygeni'ס MEW, צוזאמען מיט אנדערע ווייכווארג קאמפאזיציע אנאליז (SCA) לייזונגען, קענען צושטעלן א קריטישע שיכט פון פארטיידיגונג דורך אידענטיפיצירן פארדעכטיקע אויפפירונגען און שוואכקייטן.
  • דער קלענסטער פּריווילעגיעאפערירן אנטוויקלונג סביבות מיטן פרינציפ פון מינדסטע פריווילעגיע קען העלפן באגרענעצן די מעגלעכע ווירקונג פון א קאמפראמיס.
  • נעץ וויסיקייַטמאָניטאָרינג אַרויסגייענדיק נעץ טראַפיק פֿאַר ומגעוויינטלעכע קאַנעקשאַנז קען מאל אַנטדעקן DGA-דזשענערייטאַד C2 קאָמוניקאַציעס.

שליסל קאַמפּאָונאַנץ פון load_libraries.py (פון גראַפאַלגאָ)

  • download_remote_content(): האַנדלט מיט באַקומען טעקעס פֿון ספּעציפֿישע URL'ס.
  • run_process(): אויספירט עקסטערנע פּיטהאָן סקריפּטן אויף אַ אפגעזונדערטן שטייגער, אונטערדריקנדיק די רעזולטאַטן צו בלייבן דיסקרעט.
  • get_output_file_path()באַשטימט די אידעאַלע סיסטעם לאָקאַציע פֿאַר די פּערסיסטענט startup.py טעקע.
  • remove_self(): אָרקעסטרירט די נאָך-עקסעקוציע רייניקונג פון די ערשטע בייזע טעקעס און פּעקל מאָדיפיקאַציעס.
  • simple_shift_encrypt() / simple_shift_decrypt()מנהג-געמאַכטע קריפּטאָגראַפֿישע פֿונקציעס פֿאַר פֿאַרדעקן קאָמוניקאַציע קאַנאַלן, קריטיש פֿאַר דער DGA אימפּלעמענטאַציע.
  • load_libraries()די צענטראלע פונקציע וואָס קאָאָרדינירט דעם גאַנצן מערפאַסיקן פּראָצעס, פֿון ערשטן דאַונלאָוד ביזן לעצטן פּיילאָוד אויספֿירונג און רייניקונג.

אַפטערמאַטה

ווי מיט אנדערע פּאָטענציעל בייזוויליקע פּאַקאַדזשאַז וואָס זענען אידענטיפיצירט געוואָרן דורך MEW, האָט די דעפּענדענסי פיירוואַל גלייך באַשיצט באַניצער וואָס וואָלטן אַרייננעמען די בייזוויליקע פּאַקאַדזשאַז אין זייערע דעפּענדענסיז. נאָך באַשטעטיקונג, האָבן מיר נאָכגעפאָלגט די אָנזאָג פּראָצעדורן פֿאַר ביידע רעגיסטריז, וואָס נאָך איבערבליק האָבן אַוועקגענומען ביידע פּאַקאַדזשאַז.

סקאַ-טולס-סאָפֿטווער-קאָמפּאָזיציע-אַנאַליז-טולס
פּריאָריטיזירן, פאַרריכטן און זיכערן אייערע ווייכווארג ריזיקעס
באַקומען דיין פריי חשבון.
קיין קרעדיט קאַרטל פארלאנגט.

זיכערן אייער ווייכווארג אנטוויקלונג און ליפערונג

מיט Xygeni פּראָדוקט סוויט