Npm פּאַקאַדזשאַז - קאַנטיידזשאַס אינטערוויו

Npm פּאַקעטן מאַסקירט זיך ווי גוטאַרטיקע UI ביבליאָטעקן אין צפון קארעע'ס "קאַנטיידזשאַס אינטערוויו" סאַפּליי-טשיין אַטאַק

ניי דעטעקטירטע בייזוויליקע npm פּעקלעך מאַסקירן זיך ווי ומשעדלעכע פראָנט-ענד העלפּערס אָבער אַנטהאַלטן בייזוויליקע פֿאַרשטויכטע קאָד.

די זיכערהייט פאָרשונג מאַנשאַפֿט ביי קסיגעני באַשטימט אַז די npm פּאַקאַדזשאַז: 'רעאַקט-יוי-נאָטיפיי', 'רעאַקט-טימעדיאַ', 'רעאַקט-יוי-אַנימאַטעס', 'רעאַקט-מעדיעס', 'רעאַקט-מאַנדעס' זענען מאדיפיצירטע דעריוואטיוון פון בינגאָ-לאָגער, אליין א בייזוויליקע גאפל וואס נאכמאכט די סטרוקטור און דאקומענטאציע פון ​​דעם פאפולערן לאגינג פעקל פּינאָ כדי צו אויסזען לעגיטימאט. יענע דעקונג ווערט גענוצט צו אויסנוצן די צוטרוי פון די דעוועלאפערס און צוציען דאונלאודס. אין פאקט, די קאודבאזע אנטהאלט אן אומפארבינדענע פארשטעלטע טעקע וואס לויפט אין נוד סביבות. 

הינטערגרונט פון סכּנה אַקטיאָר: די "קאַנטיידזשאַס אינטערוויו" קאַמפּיין

די קאַנטיידזשאַס אינטערוויו קאמפאניע איז פארבונדן מיטן סכנה קלאסטער באקאנט אלס 'UNC4034', וואָס באַריכטעט פֿאַרבינדונגען צו צפון קאָרעיִשע פֿאַרבונדענע אַקטיאָרן אלעזר גרופע or אַפּטקסנומקס, א באוואוסטע שטאַט-געשטיצטע גרופע פארבונדן מיטן צפון קארעא רעזשים. די געפאר-אקטארן הינטער דעם קאמפיין האבן א היסטאריע פון ​​צילן דעוועלאפערס דורך אפענע-קוואל עקא-סיסטעמען, פארטיילנדיג ענליכע פעקלעך וואס עקסעקוטירן באהאלטענע פיילדלאסטן. לעצטנס עקספילטרירן זיי קריפטא-פארבונדענע דאטן, קוואל קאוד און קרעדענצן פון אינפעקטירטע סיסטעמען.

די טאַקטיקן, טעכניקן און פּראָצעדורן (TTPs) באמערקט אין די npm פּעקלעך נאָכפאָלגן דעם זעלבן מוסטער:

  • מאַכן לעגיטימע פּראָיעקט נעמען צו דערשייַנען צוטרויערדיק.
  • איינבעטן פארשוואַרצטן קאָד אין טעסט טעקעס און הילפס-סקריפּס.
  • לויפט באהאלטענע פּיילאָודז וואָס זאַמלען סענסיטיווע דאַטן און שיקן עס צו אַ ווייַט קאָמאַנד-און-קאָנטראָל (C2) סערווער.

טעכנישע געפינסן: פארשטעלטע פּיילאָוד אַנאַליז

די נוץ וואָס מען געפינט אין '/טעסט/פֿיקסטשורס/עוואַל/נאָוד_מאָדולס/טעסט.ליסט' ניצט פארשטעלטע דזשאַוואַסקריפּט (אינדעקס/אַרעי סטרינג זוכונגען, ענקאָודירטע בלאַקס) צו באַהאַלטן ליינענע סטרינגס און קאָנטראָל פלוס וועט ווערן עקסעקוטירט אַמאָל דער פּעקל איז אינסטאַלירט צוליב דעם פּאָסטינסטאַל סקריפּט. 'npm לויף טעסט || npm טראַנספּייל || npm לויף איבערשפרינגען׳אינעווייניק פון די פּעקל.דזשאָן. 

אונדזער אנאליז האט געוויזן אז די פעקלעך אנטהאלטן אן אדאפטיוון שטיק מאלווער געבויט צו באוועגן זיך איבער אפערירן סיסטעמען (ווינדאוס, מאקסאס, אדער לינוקס) און באניצער סביבות. א מעגלעכקייט וואס ווייזט אויף א באוואוסטזיניגן פאקוס אויף טעכנישע באניצער וואס ארבעטן אפט איבער פארשידענע סביבות.

אַמאָל עס איז אײַנגעזעצט אויף אַ סיסטעם, באַטראַכט די מאַלוואַרע זײַן סביבה, זאַמלען דעטאַלירטע סיסטעם אינפֿאָרמאַציע אַזאַ ווי hostname, פּלאַטפאָרמע, היים וועגווייַזער און סיסטעם טעמפּ דירעקטאָרי איידער עס פארברייטערט זיין דערגרייכונג אין אַפּליקאַציעס וואָס האַלטן סענסיטיווע דאַטן ווי בראַוזערז (קראָום/ברעוו/עדזש/אָפּעראַ) און דיגיטאַל וואָלאַץעס זוכט רעקורסיוו אין געוויינטלעכע לאקאציעס פאר בראוזער פראפיילן, וואלעט טעקעס, שליסל-רינגען און פילע דאקומענט/טעקע טיפן. זוכ-ווערטער שליסן איין וואלעט, זוימען-פארבונדענע טערמינען און פילע טעקע עקסטענשאַנז וואס זענען מסתּמא צו אנטהאלטן קרעדענשעלס אדער סודות (*.env, *.key, *.wallet, *.json, *.txt, *.doc, א.א.וו.עס אנטהאלט אויסשליסונג ליסטעס פאר געוויינטלעכע דירעקטאריעס צו פארמיידן קלארע סיסטעם טעקעס.

די פּיילאָוד שרייבט אַ לאָקאַלן מאַרקער/לאַקפייל צו פאַרמייַדן קייפל גלייכצייטיקע לויפן און שרייבט זייַנע דאַטן אין אָפּערייטינג סיסטעם טעמפּ דירעקטאָריעס צו ויסמיידן דעטעקשאַן.

די פארשטעלטע פּיילאָוד אנטהאלט אויך א קאָמוניקאַציע קאַנאַל צו א ווייטער סערווער וואָס פונקציאָנירט ווי זיין קאָמאַנד-און-קאָנטראָל צענטער. דורך דעם קאַנאַל קען עס אַרויסנעמען גע'גנב'עטע אינפֿאָרמאַציע און באַקומען ווייטערדיקע אינסטרוקציעסכאָטש די אינפראַסטרוקטור אַליין דערשיינט באַגרענעצט און צוועק-געבויט, באַשטעטיקט איר עקזיסטענץ די כוונה פונעם אַטאַקירער צו האַלטן אַן אָנהאַלטנדיקע קאָנטראָל איבער די אינפעקטירטע סיסטעמען.

ווען די מאַלווער געפינט סענסיטיווע דאטן, באַנדלט עס זיי און פרובירט זיי צו אַרויפֿלאָדן צו אַ ווײַטן ענדפּוינט וואָס איז געהאָוסטעד אויף אַ וואָלקן סערווער ניצנדיק מולטיפּאַרט/פאָרם-דאַטן, אַזוי ווערן גע'גנב'עטע טעקעס אַטאַטשט צו ריקוועסץ.

אינדיקאַטאָרן פון קאָמפּראָמיס און מיטיגאַציע רעקאָמענדאַציעס

אָרגאַניזאַציעס ווערן אַדווייזד צו באַזייַטיקן די בייזע דיפּענדאַנסיז (רעאַקט-יוי-נאָטיפֿי, רעאַקט-טימעדיאַ, רעאַקט-יוי-אַנימאַטירט, רעאַקט-מעדיעס, רעאַקט-מאַנדעס, בינגאָ-לאָגער) און דערפרישן די סביבות צו זיכער מאַכן די אָרנטלעכקייט. סיסטעמען וואָס זענען מעגלעך אויסגעשטעלט געוואָרן זאָלן האָבן אַלע קרעדענשעלס און אַקסעס טאָקענס ראָטירט גלייך.

נעץ אדמיניסטראטארן זאלן באגרענעצן ארויסגייענדיקן טראפיק צו די דאזיגע IP'ס קסנומקס, קסנומקס און איבערקוקן די לעצטע פארבינדונגען פאר אנאמאליעס. איבערבויען די באטראפענע סביבות פון וועריפיצירטע, ריינע קוועלער איז שטארק רעקאמענדירט צו פארמיידן ווידער-אינפעקציע און זיכער מאכן די גאנצקייט פון די צושטעל-קייט.

ברייטערער קאָנטעקסט

אינגאנצן, די פּעקלעך זענען נאָך אַ בייַשפּיל פון דעם נייעם לעוועל פון צייטיגקייט אין דזשאַוואַסקריפּט-באזירטע סאַפּליי-טשיין אטאקעס, שאַפֿן קעגנער מער און מער ענלעכע פּאַקאַדזשאַז וואָס באָרגן סטרוקטור און דאָקומענטאַציע פון ​​​​פאַרלאָזלעכע פּראָיעקטן, מאַדזשאַלער יקספּאַנשאַן און אַדאַפּטינג בעסערע טעקניקס צו מאַכן דעטעקשאַן און מיטיגיישאַן אַ אַרויסרופן. 

די עוואָלוציע פאַרגרעסערט די ליקעליהאָאָד פון אַקסאַדענטאַל ינסטאַלירונג דורך אומשולדיקע דעוועלאָפּערס און גיט קעגנער טיפערן צוטריט צו בויען סביבות, CI/CD סיסטעמען און מקור קאָד רעפּאָזיטאָריעס.

אָפֿן-קוואַל עקאָסיסטעמען זענען געוואָרן אַ בילכערדיקע פאַרשפּרייטונג פּלאַטפאָרמע פֿאַר אַזעלכע קאַמפּיינז. דורך אויסנוצן דעם איינגעבוירענעם צוטרוי וואָס דעוועלאָפּערס שטעלן אין קהילה פּאַקאַדזשאַז, קענען אַטאַקירער אינפֿילטרירן די ווייכווארג צושטעל קייט מיט מינימאַל מי און אָפט אָן באַלדיקע דעטעקציע אָדער קאָנסעקווענץ.

מאַלוואַרע פרי וואָרענונג (MEW) דורך Xygeni

די אינצידענט איז ארגינעל אידענטיפיצירט געווארן דורך קסיגעני'ס מאַלוואַרע פרי וואָרענונג סיסטעם, וואָס מאָניטאָרט קעסיידער אָפֿן-מקור פּעקל רעגיסטריז ווי npm, PyPI, Maven פֿאַר בייזע פּעקלעך.

אונדזער דעטעקציע מאָטאָר האָט אויטאָמאַטיש אָנגעוויזן די פּאַקאַדזשאַז ווי סאַספּישאַס צוליב זייער ומגעוויינטלעכער סטרוקטור, פּאָסטינסטאַל סקריפּט און פֿאַרשטעלטער פּיילאָוד. אַלס רעזולטאַט, די בייזוויליקע פּאַקאַדזשאַז (רעאַקט-יוי-נאָטיפיי, רעאַקט-טימעדיאַ, רעאַקט-יוי-אַנימאַטעס, רעאַקט-מעדיאַ, און רעאַקט-מאַנדעס) זענען באשטעטיקט געוואָרן אַלס בייזוויליק דורך אונדזער זיכערהייט־מאַנשאַפֿט און געמאָלדן געוואָרן צו npm איידער זיי האָבן געקענט דערגרייכן אַ ברייטערע אַדאָפּציע.

ווי Xygeni Early Warning באַשיצט אייער pipelines

  • פאַקטיש-צייט סאַקאָנע דיטעקשאַן: סקענט יעדן נייעם אדער דערהייַנטיקטן פּעקל אין דיין דעפּענדענסי גראַפיק און מאַרקירט פארדעכטיקע נאַטור ווי אָפּערירן סיסטעם רופן, באַפֿעל אויספירן, פארשוואָמענע קאָד, טיפּאָסקוואַטינג צווישן פילע אַנדערע.
  • באַלדיקע וואָרענונגען: מעלדט אייערע זיכערהייט און דעוואָפּס טימז אין סלעק, דזשיראַ, אדער אימעיל אזוי שנעל ווי א נייע סכנה קומט ארויף אין אייער סביבה.
  • איין-קליק רעמעדיאציעדזשענערירט pull requests וואָס אַראָפּנעמען אָדער פאַרבייַטן שוואַכע דעפּענדענסי ווערסיעס אַריבער דיין פּראַדזשעקס.
  • געשטיצטע עקאָסיסטעמען: איצט כולל עס npm, PyPI, Maven און Packagist.
  • קסיגעני העלפט אייך בלייבן פאראויס פון סופּליי טשיין אטאקעס דורך כאפן בייזוויליגע פּעקלעך אין דער פריסטער שטאפל, איידער זיי דערגרייכן אייער בוי.

???? פּרוּווט Xygeni Malware Early Warning בחינם און זען ווי שנעל איר קענט דעטעקטירן און נויטראַליזירן סאַפּליי-קייט טרעץ אין אייער אייגענעם pipelines.

סקאַ-טולס-סאָפֿטווער-קאָמפּאָזיציע-אַנאַליז-טולס
פּריאָריטיזירן, פאַרריכטן און זיכערן אייערע ווייכווארג ריזיקעס
באַקומען דיין פריי חשבון.
קיין קרעדיט קאַרטל פארלאנגט.

זיכערן אייער ווייכווארג אנטוויקלונג און ליפערונג

מיט Xygeni פּראָדוקט סוויט