Revival Hack Tedarik Zinciri Saldırısı 22.000 PYPI paketini tehdit ediyor

2 yıl önce

Tehdit aktörleri, tedarik zinciri saldırıları yapmak için daha önce silinmiş paketlerin adlarını kullanarak yeni PYPI projeleri kaydeddikleri "Revival Haccack" adlı bir saldırı kullanıyorlar.

Araştırmacılar, "mevcut 22K PYPI paketlerini ele geçirmek ve daha sonra yüz binlerce kötü amaçlı paket indirmesine yol açmak için kullanılabilir" diyor.

“Revival Hack”, PYPI platformundan kaldırılan bir paketin adıyla yeni bir proje kaydetmeyi içeren bir saldırı vektörüdür. Bunu yaparak, bir tehdit oyuncusu kötü amaçlı kodları güncellemeleri çeken geliştiricilere itebilir.

Saldırı mümkündür çünkü PYPI, silinen Python projelerinin adlarını kayıt için hemen kullanılabilir hale getirir.

Bir projeyi PYPI'dan silmeye karar veren geliştiriciler, yalnızca Revival Hack saldırısı saldırısı senaryosu da dahil olmak üzere potansiyel sonuçlar hakkında bir uyarı alırlar.

“Bu projenin silinmesi, proje adını başka bir PYPI kullanıcısı için kullanılabilir hale getirecektir” diye uyarıyor.

“Bu kullanıcı, dağıtım dosya adları daha önce yayınlanan bir dağıtımdan dosya adlarıyla eşleşmediği sürece bu proje adı altında yeni sürümler yapabilir.”

Bir yazılım tedarik zinciri platformu olan JFrog'daki araştırmacılara göre, PYPI'da canlanma kaçırma saldırısına karşı savunmasız ve bazıları oldukça popüler olan 22.000'den fazla silinmiş paket var.

Araştırmacılar, PYPI'da silinen aylık ortalama paketlerin 309 olduğunu ve saldırganlar için sürekli yeni fırsatlar akışını gösterdiğini söylüyor.

JFrog, bir geliştiricinin, komut dosyasından artık ihtiyaç duyulmayan çeşitli nedenlerle paketlerini kaldırmaya karar verebileceğini ve bir aracı yeniden yazmaya ve yeni bir isim altında yayınlamaya karar verebileceğini söylüyor.

Bazı durumlarda, işlevselliği resmi kütüphanelerde veya yerleşik API'larda tanıtıldığı için paket gereksiz hale gelir.

Nisan ayının ortalarında JFrog, bir tehdit aktörünün Pingdom API web sitesi izleme hizmetinin uygulanması olan “PingdomV3” i hedeflediğinde, vahşi doğada güçlendirilen canlanma kaçırma gözlemledi.

Paket 30 Mart'ta silindi, ancak yeni bir geliştirici adı kaçırdı ve aynı gün bir güncelleme yayınladı, bu da saldırganların konuyu bildiğini gösterdi.

Sonraki bir güncellemede, paket, Base64 ve hedeflenen Jenkins CI/CD ortamları kullanılarak gizlenmiş bir Python Trojan içeriyordu.

JFrog araştırmacıları, zaten silinmiş en popüler paketlerin isimleriyle yeni Python projeleri oluşturarak canlanma kaçırma saldırıları riskini azaltmak için harekete geçti.

JFrog, PYPI'nin belirli isimlerin yeni projelere kayıtlı olmasını önleyen halka açık olmayan bir blok listesi tuttuğunu açıklıyor, ancak çoğu silinen paketler bu listede yapmıyor.

Bu, güvenlik firmasının “canlanma kaçırma” tehdidini azaltmak için dolaylı harekete geçmesine yol açtı ve silinen/savunmasız paketlerin en popüler olanı Security_holding adlı bir hesap altında kaydetti.

Terk edilmiş paketler boştur ve araştırmacılar, aktif kullanıcıların bir güncelleme yapmadığından emin olmak için sürüm numaralarını 0.0.0.1 olarak değiştirdiler.

Bu eylem esasen paket adlarını saklı tutar ve kötü niyetli aktörlerin haksız amaçlar için onları kaçırmasını önler.

Üç ay sonra JFrog, depolarındaki paketlerin otomatik komut dosyalarından ve kullanıcı yanlış yazılarından 200.000'e yakın indirme olduğunu fark etti.

“Revival kaçırma” örneği, seçilen projeler için bir güncelleme çeken kullanıcılar hata yapmadığından, PYPI'ya yönelik standart yazım hatası saldırılarından çok daha tehlikelidir.

Tehditi azaltmak için kullanıcılar ve kuruluşlar, güvenilir sürümler olduğu bilinen, paket bütünlüğünü doğrulayan, içeriğini denetlemek ve paket sahipliğindeki veya atipik güncelleme etkinliklerindeki değişiklikleri araştırmak için paket sabitlemesini kullanabilir.

Kötü amaçlı yazılım Pidgin Messenger’ın Resmi Eklenti Deposuna sızdırıyor

Kötü amaçlı yazılım yüklemek için Kuzey Koreli bilgisayar korsanları VPN güncelleme kusurundan yararlanıyor

Stackexchange, kötü niyetli PYPI paketlerini cevap olarak yaymak için istismar edildi

Fikir Rusya'dan çıkıyor ve Eylül ayında hesapları sonlandıracak

Oturan Ördekler DNS saldırıları, bilgisayar korsanlarının 35.000 alandan fazla kaçmasına izin verdi

Kaynak: Bleeping Computer

More Posts