Popüler 'CoA' NPM kütüphanesi, kullanıcı şifrelerini çalmak için kaçırıldı

4 yıl önce

Popüler NPM Kütüphanesi 'CoA' bugüne enjekte edilen kötü amaçlı kodlarla kaçırıldı, efemeral olarak dünyadaki boru hatlarını etkiler.

Command-Option-argüman için kısa 'CoA' kütüphanesi, NPM'de yaklaşık 9 milyon haftalık indirme aldı ve GitHub'da yaklaşık 5 milyon açık kaynak deposu tarafından kullanılıyor.

Bu keşiften sonraki saatler, yaygın olarak kullanılan bir başka NPM bileşeni 'RC' de kaçırıldığı tespit edildi. 'RC' kütüphanesi, ortalama olarak haftada 14 milyon indirme.

Günümüzde, dünya çapındaki geliştiriciler, NPM kütüphanesi için yeni sürümleri farketmek için şaşırdıkça, beklenmedik bir şekilde NPM'de ortaya çıkan bir proje.

'CoA', NODE.JS projeleri için bir komut satırı seçenekleridir. Proje için son kararlı sürüm 2.0.2 Aralık 2018'de piyasaya sürüldü.

Ancak, birkaç şüpheli versiyon 2.0.3, 2.0.4, 2.1.1, 2.1.3 ve 3.1.3, birkaç saat önce NPM'de görünmeye başladı, 'coa' buna bağlı olarak reaksiyona giren paketleri kırmaya başladı.

"Neden ya da ne olduğunu ya da 10 dakika önce bir sürüm vardı (Gitub'daki son değişiklik 2018'de olsa da). .

Elbidouilleur kolu olan başka bir Github kullanıcısı, bu 'CoA' sürümlerinden birini gördü, 2.1.3 Yapılarını kırıyor:

Tartışmaya birkaç geliştirici, yeni 'CoA' bültenlerinin NPM'yi vurduğundan bu yana yaptıkları sorunları yaşadıklarını teyit etti.

Kısa süre sonra, bu parçayı yayınladıktan sonra, BleepingComputer, bir başka popüler NPM kütüphanesi, 'RC' 'RC' de kaçırıldığını, NPM'de 1.2.9, 1.3.9 ve 2.3.9'da göründüğü iddiasıyla karşılaştı.

Bu olay, Facebook, Microsoft, Amazon, Reddit ve diğer büyük teknoloji firmalarının kullandığı "UA-Parser-JS" başka bir popüler NPM kütüphanesinin "UA-PARSER-JS" dizisinin hacklerini takip ediyor.

Hacked 'CoA' sürümlerinde bulunan kötü amaçlı yazılım, BleepingComputer tarafından analiz edildiği gibi, HIJACKED UA-PARSER-JS sürümlerinde bulunan kodla, potansiyel olarak her iki olayın arkasındaki tehdit aktörleri arasında bir bağlantı kurar.

Her ne kadar kötü niyetli 'CoA' sürümleri NPM'de alınmış olsa da, SonAtype Güvenlik Araştırması olarak, SonAtype Otomatik Kötü Amaçlı Yazılım Algılama Sisteminden arşivlenmiş kopyaları alabildim.

Versions 2.0.3, 2.1.3 ve diğerleri, aşağıda gösterilen şüpheli önleme komut dosyalarından başka hiçbir şey içermiyor gibi görünmektedir.

Ancak 2.0.4 ile tam hızıyla tanıtılan kötü amaçlı kod görüyoruz. COA: 2.0.4'te, Preinstall betiği tarafından referans verilen "compile.js" aslında var ve çalıştırılıyor:

"Compile.js" dosyası, BleepingComputer tarafından görüldüğü gibi, JavaScript kodunu içerir:

Bu JavaScript dosyası daha fazla "COA" NPM arşivinde bulunan "compile.bat" bir toplu iş dosyası başlatır.

Toplu komut dosyası henüz bir daha şaşırttı, ancak sahte Noblox NPM tiposquats tarzında, enfekte makinelerde fidye yazılımı ve kimlik bilgisi istirdeleyicilerini kuracaktı. Bu, şaşkınlık için değişken genişleme olarak bilinen bir konseptten yararlanır:

Ve bu toplu iş dosyası, HITHAJED UA-PARSER-JS sürümleri tarafından bırakılan "sdd.dll" ile aynı olmayan pastorcryptograph'tan [.] 'De bir "SDD.DLL" çalıştırır.

Ve "SDD.DLL" kötü niyetli bir 'RC' sürümleri tarafından düştü, yine bu ikisinden daha farklıdır (Checksum açısından). Ancak tüm DLL'ler esasen aynı kötü amaçlı yazılımları tespit eder.

Aşağıda gösterilen toplu iş dosyasının bir dağıtıcı kopyası, _theemperors_ tarafından BleepingComputer ile paylaşıldı.

Şimdiye kadar görülen analiz ve bilgilerimize dayanarak, kötü amaçlı yazılım muhtemelen Windows için Danabot şifresi çalan Trojan.

Regsvr32.exe üzerinden yüklendiğinde, farklı kötü amaçlı davranışları gerçekleştirmek için çeşitli argümanlarla Rundll32.exe kullanarak yeniden başlatılır.

Yüklendiğinde, Danabot aşağıdakileri içeren çeşitli kötü amaçlı aktiviteleri gerçekleştirecek:

Bu çalınan veri tümü, mağdurların diğer hesaplarını ihlal etmelerine izin vermek için tehdit aktörlerine geri gönderilir.

Bu tedarik zinciri saldırısının yaygın etkisi nedeniyle, "CoA" ve "RC" kütüphanelerinin tüm kullanıcılarının, kötü amaçlı yazılımlar için projelerini kontrol etmesi şiddetle tavsiye edilir.

Bu, Compile.js, compile.bat, sdd.dll dosyasının varlığını kontrol etmek ve bulunursa dosyaları silmektedir.

Bu "sdd.dll" varyantının da virustotal üzerinde bir Trojan olarak tanımlandığı ve "UA-PARSER-JS" tarafından atılan biri kimlik bilgisi istirdeyse, enfekte kullanıcıların cihazlarının tamamen tehlikeye girmesini ve şifrelerini değiştirmesini de görmelidir. ve muhtemelen tehlikeye girdikleri ve tehdit aktörüne gönderilen belirteçleri yenileyin.

"NPM, tehlikeye giren versiyonları çıkardı ve doğru bir şekilde anlarsam, pakete erişimin iyileştirilmesi sırasında yeni sürümleri geçici olarak yayınlanmasını engelledi," dedidijk.

"Etkilenen sürümler kaldırıldıkça düzeltme gerekmez. Ama başlangıçta bir şeyin tekrar yanlış gitmesi durumunda yazdığım şeyden ayrılıyorum. Şimdilik, bu, bu olmaya kadar aşağıda açıklandığı gibi Sonuç olarak çözüldü. "

Orijinal Github Tartışmasında Paylaşılan İpuçları, NPM sürümünü stabil bir serbest bırakma "2.0.2" olarak sabitleme içerir:

'RC' için, olması gereken güvenli bir sürüm 1.2.8 olurdu.

"Devam eden araştırmaların ardından, 'COA' paketine aynı kötü amaçlı yazılım içeren 'RC' paketinin birden fazla sürümünde tanımladık. 'RC' 'RC' kötü amaçlı versiyonları derhal kayıt defterinden kaldırıldı ve bir danışma yayınladık. , Olayları tehlikeye atılan bir NPM hesabındaki suçlayan ve NPM bakıcılarının bu tür saldırıları önlemek için iki faktörlü bir kimlik doğrulaması kullanmasını tavsiye etti.

GÜNCELLEME, 5 Kasım, 01:47 ET: NPM Kitaplığı 'RC' de dahil olmak üzere makalenin güncelleştirilmiş kısımları da kaçırıldı. NPM'den eklenen ifade.

'Trojan kaynağı' saldırı yöntemi, hataları açık kaynak koduna gizleyebilir

Microsoft: Rusça SVR, Mayıs ayından bu yana en az 14 Tedarik Zinciri firması saldırdı

Popüler NPM kütüphanesi şifre-çalar, madenciler kurmak için kaçırıldı

PYPI, 'MITMPROXY2' '' MITMPROXYY2''u Kod Yürütme Endişeleri

Github, 'TAR' ve NPM CLI'sinde 7 kod yürütme güvenlik açıkını bulur

Kaynak: Bleeping Computer

More Posts