Die npm-Versorgungs-Kettenangriffskampagne, die Alibaba imitiert und einen multi-platformen RAT einsetzt

Autor: Veröffentlicht 4 min de lectura 165 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsuntersuchungen haben eine Angriff auf die Lieferkette die schädliche npm-Pakete verwendet, um Entwickler mit Alibaba-Ökosystem-Tools zu zielen. Die Technik ist nicht ein einziges Paket mit schädlichem Code, sondern ein Schichtstruktur wo scheinbar harmlose Versionen und "decoy" Pakete mit Namen, die mit privaten Paketen des @ ali-Feldes identisch sind, ein Netzwerk von Abhängigkeiten aktivieren, die schließlich eine komplexe Hintertür herunterladen und ausführen.

Der Anfangsvektor enthielt nicht gescannte Pakete wie lib-mtop, die im Namen ein privates Paket von Alibaba, und mehrere zusätzliche Buchhandlungen aus dem gleichen Wartungskonto veröffentlicht. Public-Versionen bestanden Änderungen im März / April, die ein Ladegerät in der Lage, eine Remote-Payload (invoking curl) zu erhalten und JavaScript-Code durch eine "Regel-Engine" begrenzt, die die Node verwendet. js vm Modul, um Verhalten durch Betriebssystem zu entscheiden.

Die npm-Versorgungs-Kettenangriffskampagne, die Alibaba imitiert und einen multi-platformen RAT einsetzt
Bild generiert mit IA.

Die Kampagne zeigt ein sorgfältiges Design, um die Erkennung zu umgehen: Die sekundäre Nutzlast wird von einer Domäne heruntergeladen, die Alibaba imitiert und der bösartige Code in mehreren Paketen der Kette von Abhängigkeiten fragmentiert wird, so dass das Paket, das der Entwickler installiert, fungiert als decoy und die reale Logik materialisiert durch Mittel- und Niederschichtpakete. Diese Trennung erschwert die manuelle und automatisierte Analyse der schnellen Gerätebewertungen.

Die letzte Nutzlast ist RAT multiplatform mit Fernlauffähigkeit, Exfiltration, Host-Erkennung, Inszenierung zusätzlicher Lasten und seitlicher Bewegung. In Windows ersetzt oder stürzt es die Komponenten und Apps der Unternehmenssicherheit; in Linux lädt es binär in / tmp herunter und führt sie im Speicher; in macOS ändert es Shell-Starts und erstellt Launch Agents. Es kann auch bestehen, indem es Code in Business Collaboration Anwendungen wie DingTalk einleitet und das Risiko einer gezielten Spionage erhöht.

Obwohl die Zuschreibung nicht bestätigt ist, gibt es in den chinesischen Kommentaren und in den Zeitmarken mit UTC + 08: 00 diesen Punkt auf einen chinesischsprachigen Schauspieler. Das offensichtliche Ziel ist die Industriespionage gegen Entwickler in Unternehmen im Zusammenhang mit der Alibaba Gruppe, die diese Kampagne zu einem strategischen Risiko anstatt einer einfachen Massen-Malware-Kampagne macht.

Wenn Sie irgendwelche der zugehörigen Pakete installiert haben (z.B. lib-mtop, aone-kit, smart-config-manager, local-config-parser und andere verwandte Pakete), müssen Sie Verpflichtung und sofort von sauberen Maschinen handeln. Prioritätsaktionen umfassen rotierende Anmeldeinformationen und Schlüssel von einem Team, das Sie wissen, ist nicht beschäftigt; Auditing-Entwicklungssysteme und CI auf der Suche nach persistenten Prozessen; und auf der Suche nach Indikatoren wie ~ / .zshrc, LaunchAgens in macOS, Binaries ausgeführt von / tmp in Linux und DLs-Dienste in Windows geändert.

Darüber hinaus ist es angebracht, Repositories und CI-Flows zu überprüfen und zu drehen Npm Publikation Tokens und GitHub Anmeldeinformationen, deaktivieren Sie selbst geführte Läufer, um ihren Status zu überprüfen und mögliche Filter Webbooks zu löschen. Einfache Kontrollbefehle können helfen: Paket-lock.json / garn.lock, npm ls ausführenin Projekten, und suchen Sie nach den Paketnamen Ketten in den Abhängigkeiten Baum. Es wird auch empfohlen, Hogs zu reinigen und Abhängigkeiten von zuverlässigen Lockfiles oder von einem internen Register neu zu installieren.

Die npm-Versorgungs-Kettenangriffskampagne, die Alibaba imitiert und einen multi-platformen RAT einsetzt
Bild generiert mit IA.

Um zukünftige Risiken zu mindern, aktiviert es die Multi-Faktor-Authentifizierung in npm- und GitHub-Konten, begrenzt die Veröffentlichungsberechtigungen pro Team, nutzt Check-ups in Pull-Anfragen und betrachtet Sperrmaßnahmen für nicht oskopierte Pakete, die interne Namen verkörpern können. Supply Chain Review und Unit Scaning-Tools können die Früherkennung automatisieren; GitHubs Dokumentation zur Supply Chain Security und npms Leitfaden für sichere Praktiken sind gute Ausgangspunkte für die Implementierung von Kontrollen: GitHub Lieferkettensicherheitsführer und Gute Sicherheitspraktiken von npm.

Wenn Sie eine Organisation verwalten, schätzen Sie die Verwendung eines privaten Registers oder Proxy-Richtlinien, die es Ihnen ermöglichen, Pakete vor dem Verbrauch in Unternehmensumgebungen zu prüfen und zu genehmigen und den ausgehenden Verkehr auf verdächtige Domains zu überwachen (z.B., die von den Angreifern verwendet werden, um ODS von Alibaba imitieren). Für eine zusätzliche Einheitsanalyse und -abtastung bieten Projekte wie OWASP Dependency-Check nützliche Ressourcen, um engagierte Komponenten zu identifizieren: OWASP Abhängigkeitsprüfung.

Kurz gesagt, dieser Vorfall verstärkt, dass die Sicherheit moderner Software sowohl von der Hygiene in Repositorien und CI-Umgebungen abhängt als auch von deren strenger Kontrolle in der Produktion. Die bewusste Fragmentierung der schädlichen Funktionalität in mehreren Modulen und die Verwendung von Lures, die private Pakete imitieren, unterstreichen die Bedeutung von organisatorischen Kontrollen (Publishing-Richtlinien, Mindestberechtigungen) und technischen (automatisiertes Scannen, Egress-Überwachung und Persistenzerkennung) zur Verringerung der Angriffsfläche.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.