Kripto borsaları tarafından kullanılan NPM paketleri tehlikeye atılmış

3 yıl önce

Crypto Exchange, DYDX tarafından yayınlanan ve en az 44 kripto para projesi tarafından kullanılan birden fazla NPM paketi tehlikeye atılmış gibi görünüyor.

Ethereum blockchain tarafından desteklenen DYDX, bitcoin (BTC) ve eter (ETH) dahil olmak üzere 35'ten fazla popüler kripto para birimi için sürekli ticaret seçenekleri sunan merkezi olmayan bir değişim platformudur. Yazma sırasında, platformun ortalama günlük işlem hacminin 1 milyar dolara dokunduğunu gözlemledik.

Söz konusu paketler, bir DYDX personelinin NPM hesabından yayınlandı ve yüklendiğinde bir sistemde bilgi çalma yapan yasadışı kod içerdiği tespit edildi.

Güvenlik Araştırmacısı Maciej Mensfeld'den Mensfeld, Diffend.io'nun yaratıcısı Mend ve Creators, tehlikeye atılan ve gizlice infosterers yükleyen birden fazla NPM paketine geldiğini bildirdi.

Aşağıda gösterilen söz konusu paketler, bir DYDX kripto platformu çalışanının NPM hesabından yayınlanmış gibi görünmektedir, bu uzlaşmanın kesin nedeni henüz belirlenmemesine rağmen, BleepingComputer gözlemlenmiştir:

Daha önceki bir danışmanlık '@dydxprotocol/düğüm-hizmet-taban-dev' paketinin de etkilendiğini, ancak o zamandan beri geri çekildiğini iddia etti.

BleepingComputer, 'Solo' paketinin 0.41.1 sürümünü gözlemledi.

Bu paketler "DYDX Solo Ticaret Protokolü için kullanılan Ethereum Smart Sözleşmeleri ve TypeScript Kütüphanesi" ni oluşturur.

Örneğin solo paket, birden fazla kripto platformuna ait en az 44 GitHub depoları tarafından kullanılır. Hem 'solo' hem de 'sürekli' durum için Github okumaları bunlar "şu anda ticaret.dydx.exchange tarafından kullanılmaktadır."

Mensfeld, örneğin 'Solo' paketinin manifest dosyasında enjekte edilen sorunlu kod parçasını paylaştı.

'Solo' paketi yüklenir yüklenmez, bir ön tester komut dosyası tetiklenir, api.circle-cdn.com adresinde barındırılan CI.JS JavaScript dosyasının içeriğini indirir ve çalıştırır.

BleepingComputer Eyaleti "Circle-cdn.com" tarafından görülen kamu malı kayıtları, 14 Eylül'de son zamanlarda kaydedildi.

Alan adı ve kötü amaçlı dosya adında 'CI.JS' kullanımı, tehdit oyuncusu tarafından bir yazılım geliştirme CI/CD (sürekli entegrasyon ve sürekli teslimat) platformu olan Circleci'yi taklit etme girişimleridir. Buna karşılık, Circleci'nin resmi API'sı Cloudflare tarafından barındırılır ve circleci.com/api/v2/pipeline adresinde ulaşılabilir.

Mensfeld, Platform'a ulaşma şansı olmadıktan sonra DYDX topluluğunu uyaran bir GitHub sayısında "Buradaki farka bakarak bir ön numara eklendi," diye yazdı.

Araştırmacı, "Ancak bu senaryo kötü niyetli görünen bir kod içeriyor .... kimlik bilgilerini ve diğer sırları çalıyor gibi görünüyor."

BleepingComputer, aşağıda gösterildiği gibi uzlaşmış sürümler tarafından çekilen CI.JS komut dosyasının, başka bir Python komut dosyası, setup.py'yi indirdiğini ve çalıştırdığını gözlemledi.

Diğer sırların yanı sıra, kurbanın Amazon AWS örneğinden IAM kimlik bilgilerini açıklayan Info-Renting Cod ile bu 'setup.py'.

Kötü amaçlı kodun bağlandığı, aşağıda gösterilen 169.254.x.x IP adresi, Otomatik Özel IP adresleme (APIPA) adı verilen bir özelliğin sonucudur.

APIPA, DHCP aracılığıyla otomatik bir IP adresi almak için yapılandırılmış bir bilgisayar DHCP sunucusundan bunu yapamadığında çağrılır.

Amazon AWS tarafından yayınlanan Dokümanlar, bu IP adresinin daha geniş IAM bağlamında nasıl alakalı olduğunu gösterir.

Ayrıca, kod kullanıcının GitHub jetonlarını, SSH anahtarlarını, ortam değişkenlerini ve harici IP adresini çalır.

Çalınan veriler daha sonra aynı API.Circle-cdn.com alanına yüklenir:

BleepingComputer, kötü niyetli kodun, kurbanın AWS kimlik bilgilerini, çevre değişkenlerini ve SSH anahtarlarını da çalan kötü amaçlı 'pygrata' python paketlerini içeren geçmişte görülenle çarpıcı bir şekilde aynı olduğunu gözlemledi.

DYDX baş mimarı Brendan Chou, Mensfeld'e uzlaşmayı derhal bildirdiği için teşekkür etti ve bunu NPM'nin "geçici bir gözetim" gibi görünen şeylere bağlayan "tüm [uzlaşılmış sürümler]" dışında bırakıldığını doğruladı.

BleepingComputer, bu uzlaşmanın etkisini ve kapsamını daha iyi anlamak için yayınlamadan önce e -posta ve Twitter aracılığıyla DYDX'e ulaştı.

Henüz duymamamıza rağmen, şirket olayın web sitelerini, uygulamalarını, akıllı sözleşmeleri veya fonlarını etkilemediğini ve ölüm sonrası bir rapor yayınlamayı planladığını doğruladı:

Sabah 6: 14'te, hızlı bir şekilde kaldırılan bir dizi DYDX NPM paketine yayınlanan kötü amaçlı sürümler belirledik. Tüm fonlar güvenlidir Web sitelerimiz/uygulamalarımız tehlikeye atılmadı Saldırı akıllı sözleşmeleri etkilemedi ASAP sonrası bir post ile takip edeceğiz

Bu olay, geçen yılki popüler NPM kütüphaneleri 'UA-Parser-JS,' 'COA' ve 'RC', kripto madencileri ve şifre çalanlar ile bağlanmıştır. Sadece haftalar önce, PYPI paketleri geliştiricileri hedefleyen bir kimlik avı kampanyası sonucu kaçırıldı.

Son zamanlarda bu gibi yazılım tedarik zincirine yönelik tehditler, NPM ve PYPI gibi önde gelen açık kaynak kayıtlarını, en yaygın kullanılan kütüphanelerden sorumlu bakımcılar için iki faktörlü kimlik doğrulamasını zorunlu kılmaya teşvik etti.

Güncelleme 24 Eylül 2022 13:14 ET: Twitter'da yayınlanan DYDX'ten eklendi.

241 npm ve pypi paketleri Linux kriptominerleri düşürerek yakalandı

Geliştiriciler kimlik avı e -postaları için düştükten sonra kaçırılan pypi paketleri

35.000 kod depoları hacklenmedi - ancak kötü amaçlı yazılım sunmak için klonlar taşkın github

Github, NPM için 2FA ve Kalite Kalitesi İyileştirmeleri sunar

Bilgisayar korsanları Github hesaplarını sahte Circleci bildirimlerini kullanarak çalıyor

Kaynak: Bleeping Computer

More Posts