Κακόβουλος κώδικας συνεχίζει να ανεβαίνει σε αποθετήρια ανοιχτού κώδικα, καθιστώντας δύσκολο για τους υπεύθυνους προγραμματιστές να εμπιστευτούν το περιεχόμενο και για τους CISOs να εμπιστευτούν εφαρμογές που περιλαμβάνουν ανοιχτό κώδικα. Το τελευταίο παράδειγμα προέρχεται από ερευνητές της Datadog Security, οι οποίοι ανέφεραν ότι τον περασμένο μήνα βρήκαν 17 πακέτα (23 εκδόσεις) στο αποθετήριο npm που περιείχαν κακόβουλο λογισμικό downloader για συστήματα Windows, το οποίο εκτελείται μέσω ενός postinstall script.
Δείτε επίσης: Παραβίαση NPM: Νέα τεχνική προστασίας επιχειρηματικών email

Τα συνδεδεμένα πακέτα προσποιούνται ότι είναι βοηθητικά πακέτα bot του Telegram, βιβλιοθήκες εικονιδίων ή νόμιμες διακλαδώσεις προϋπαρχόντων έργων όπως το Cursor και το React. Παρέχουν νόμιμη λειτουργικότητα, αλλά ο πραγματικός τους στόχος είναι να εκτελέσουν το κακόβουλο λογισμικό Vidar infostealer στο σύστημα του θύματος. Η Datadog πιστεύει ότι αυτή είναι η πρώτη δημόσια αποκάλυψη του κακόβουλου λογισμικού Vidar που παραδίδεται μέσω πακέτων npm. Και οι δύο λογαριασμοί που προσέφεραν αυτά τα πακέτα (aartje και saliii229911) έχουν πλέον απαγορευτεί.
Ωστόσο, ήταν στο μητρώο για περίπου δύο εβδομάδες και τα κακόβουλα πακέτα κατέβηκαν τουλάχιστον 2.240 φορές. Οι ερευνητές πιστεύουν ότι πολλές από αυτές τις λήψεις πιθανότατα έγιναν από αυτοματοποιημένα scrapers, με μερικές να συμβαίνουν αφού τα πακέτα είχαν αφαιρεθεί και αντικατασταθεί με κενά πακέτα ασφαλείας. Κακόβουλη παραβίαση των στοιχείων ανοιχτού κώδικα μπορεί να οδηγήσει σε κάθε είδους κακές καταστάσεις. Πρώτον, οι απειλητικοί παράγοντες μπορούν να κλέψουν τα διαπιστευτήρια των προγραμματιστών και να εισάγουν backdoors στον κώδικά τους. Δεύτερον, ο κακόβουλος κώδικας στο κατεβασμένο στοιχείο θα μπορούσε να εξαπλωθεί σε όλους τους πελάτες του προγραμματιστή.
Η ανακάλυψη της Datadog είναι απλώς μια ακόμη σε μια μακρά λίστα κακόβουλου κώδικα που έχει ανέβει στο npm, PyPI, GitHub και άλλα αποθετήρια ανοιχτού κώδικα. Την περασμένη εβδομάδα, η Koi Security ανέφερε την εύρεση 126 κακόβουλων πακέτων στο npm, και τον Σεπτέμβριο, ερευνητές της Step Security ανέφεραν ότι δεκάδες βιβλιοθήκες npm είχαν αντικατασταθεί με κώδικα κλοπής διαπιστευτηρίων. Τον ίδιο μήνα, ερευνητές της Aikido ανέφεραν ότι 18 πολύ δημοφιλή και πολύ κατεβασμένα πακέτα npm είχαν μολυνθεί.
Δείτε ακόμα: PhantomRaven: 126 κακόβουλα πακέτα npm με 86,000 λήψεις

Μια αγαπημένη τακτική των κακόβουλων παραγόντων που προσπαθούν να μολύνουν την αλυσίδα εφοδιασμού λογισμικού ανοιχτού κώδικα είναι το typosquatting, η δημιουργία πακέτων με ονόματα παρόμοια με αυτά των νόμιμων για να παραπλανήσουν ανυποψίαστους προγραμματιστές που αναζητούν μια συγκεκριμένη βιβλιοθήκη. Για παράδειγμα, το 2018 ένας ερευνητής βρήκε ότι χάκερ είχαν δημιουργήσει ψεύτικες βιβλιοθήκες στο αποθετήριο Python που ονομάζονταν ‘diango‘, ‘djago‘, ‘dajngo‘, για να παραπλανήσουν τους προγραμματιστές που αναζητούσαν τη δημοφιλή βιβλιοθήκη Python ‘django‘.
Οι CISOs θα πρέπει να διασφαλίζουν ότι οι υπάλληλοι είναι ενημερωμένοι για το ζήτημα του typosquatting και να μάθουν τι να προσέχουν. Τα τμήματα IT θα πρέπει να διατηρούν μια πλήρη απογραφή των στοιχείων που χρησιμοποιούνται από όλο το εγκεκριμένο λογισμικό, έναντι του οποίου μπορούν να διεξαχθούν έλεγχοι, για να διασφαλιστεί ότι μόνο εγκεκριμένα στοιχεία είναι σε θέση. Αυτή η απογραφή και ο έλεγχος θα πρέπει να πραγματοποιούνται για να επικυρώνουν οποιαδήποτε νέα στοιχεία εισάγονται.
Τι άλλο να κάνετε;
Μια τακτική είναι να συμπεριλαμβάνεται ένας κατάλογος υλικών λογισμικού σε κάθε εφαρμογή που αποκτά ένα τμήμα IT. Με αυτό, οι ομάδες DevOps/DevSecOps μπορούν να παρακολουθούν τα στοιχεία λογισμικού, να εντοπίζουν ευπάθειες και να διασφαλίζουν τη συμμόρφωση. Το 2021, η Υπηρεσία Κυβερνοασφάλειας και Υποδομών των ΗΠΑ (CISA) και το Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας των ΗΠΑ (NIST) δημοσίευσαν μια συμβουλευτική, Defending Against Software Supply Chain Attacks, παρέχοντας συμβουλές για τη δημιουργία ασφαλών εφαρμογών ανοιχτού κώδικα.
Δείτε επίσης: 175 κακόβουλα npm packages χρησιμοποιήθηκαν για συλλογή credentials

Ξεκινά με τη δημιουργία ενός επίσημου προγράμματος διαχείρισης κινδύνων αλυσίδας εφοδιασμού για να διασφαλιστεί ότι ο κίνδυνος αλυσίδας εφοδιασμού λαμβάνει προσοχή σε όλη την οργάνωση, ακόμη και μεταξύ των στελεχών και των διευθυντών στις λειτουργίες και το προσωπικό σε υποστηρικτικούς ρόλους, όπως IT, προμήθειες, νομικά, διαχείριση κινδύνων και ασφάλεια. Μια οργάνωση μπορεί να μειώσει την επιφάνεια επίθεσης λογισμικού μέσω της διαχείρισης διαμόρφωσης, λέει η συμβουλευτική, η οποία περιλαμβάνει: τοποθέτηση διαμορφώσεων υπό έλεγχο αλλαγών; διεξαγωγή αναλύσεων επιπτώσεων ασφαλείας; εφαρμογή οδηγιών που παρέχονται από τον κατασκευαστή για την ενίσχυση του λογισμικού, των λειτουργικών συστημάτων και του υλικολογισμικού; διατήρηση απογραφής στοιχείων πληροφοριακού συστήματος.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
