ΑρχικήSecurityΝέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

Νέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

Μια νέα έκδοση του self-propagating worm Shai-Hulud, που κλέβει διαπιστευτήρια, εξαπλώνεται μέσω του ανοιχτού npm registry.

 Shai-Hulud worm npm, GitHub

Οι ερευνητές της Wiz Inc. ανέφεραν ότι στα αρχικά στάδια της εκστρατείας, στα τέλη της προηγούμενης εβδομάδας, εισάγονταν χίλια νέα αποθετήρια GitHub με δεδομένα θυμάτων κάθε 30 λεπτά. Οι ερευνητές της JFrog εντόπισαν 181 παραβιασμένα πακέτα.

Η τρέχουσα εκστρατεία εισάγει μια νέα παραλλαγή, την οποία οι ερευνητές της Wiz ονομάζουν Shai-Hulud 2.0. Αυτή εκτελεί κακόβουλο κώδικα κατά τη φάση της προεγκατάστασης, «αυξάνοντας σημαντικά την πιθανή έκθεση σε περιβάλλοντα κατασκευής και εκτέλεσης».

Η απειλή εκμεταλλεύεται παραβιασμένους λογαριασμούς συντηρητών πακέτων για να δημοσιεύσει τροποποιημένες εκδόσεις νόμιμων πακέτων npm. Μόλις εγκατασταθεί, το κακόβουλο λογισμικό εξάγει μυστικά προγραμματιστών και CI/CD σε αποθετήρια GitHub και εισάγει το κακόβουλο payload σε όλα τα διαθέσιμα πακέτα npm των χρηστών. Οι κακόβουλοι χρήστες θα μπορούσαν, επίσης, να χρησιμοποιήσουν τα εξαγόμενα μυστικά για να διεισδύσουν και να εγκαταστήσουν περισσότερο κακόβουλο λογισμικό στα συστήματα IT των θυμάτων.

Η JFrog ανέφερε ότι αυτή η νέα παραλλαγή δημιουργεί τυχαία ονόματα αποθετηρίων για εξαγωγή, καθιστώντας δυσκολότερο για τις ομάδες ασφαλείας να εντοπίσουν και να καθαρίσουν τα μυστικά που διαρρέουν. Η JFrog ανέφερε, επίσης, ότι το νέο payload περιέχει νέες λειτουργίες, όπως κλιμάκωση προνομίων, DNS hijacking και τη δυνατότητα διαγραφής δεδομένων από το μηχάνημα του θύματος.

Δείτε επίσης: Η ομάδα APT ToddyCat αποκτά πρόσβαση στις εσωτερικές επικοινωνίες των εργαζομένων

Πολλά δημοφιλή πακέτα που χρησιμοποιούνται από προγραμματιστές, συμπεριλαμβανομένων αυτών από Zapier, ENS Domains, PostHog και Postman, έχουν παραβιαστεί.

Οι ερευνητές της ReversingLabs σημείωσαν, επίσης, ότι η λίστα των παραβιασμένων πακέτων περιλαμβάνει πακέτα που σχετίζονται με το AsyncAPI, συμπεριλαμβανομένου του @asyncapi/specs, το οποίο έχει περισσότερες από 100 εκατομμύρια λήψεις (και κατά μέσο όρο 1,4 εκατομμύρια λήψεις την εβδομάδα). Αυτό το πακέτο θεωρείται επίσης ότι είναι το «patient-zero», ή το πρώτο γνωστό μολυσμένο πακέτο, για αυτό το κύμα επίθεσης.

Νέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

Shai-Hulud 2.0: Δεύτερο μεγαλύτερο και ταχύτερο κύμα μολύνσεων

Οι προγραμματιστές και οι ομάδες ασφαλείας που αναζητούν δείκτες παραβίασης θα πρέπει να σημειώσουν ότι η νέα παραλλαγή προσθέτει δύο νέα payload files: setup_bun.js και bun_environment.js.

«Η επανεμφάνιση του worm υποδηλώνει ότι παραμένει μια τρέχουσα και σοβαρή απειλή για το οικοσύστημα npm», δήλωσε ο Johannes Ullrich, κοσμήτορας έρευνας στο SANS Institute. «Οι CSOs πρέπει να αντιμετωπίσουν αυτήν την απειλή παρακολουθώντας τα στοιχεία που χρησιμοποιούνται στο λογισμικό τους και ενισχύοντας τις γραμμές CI/CD τους για να αυξήσουν την ανθεκτικότητα σε περίπτωση που εκτελεστεί κακόβουλος κώδικας».

Το Shai-Hulud εμφανίστηκε για πρώτη φορά τον Σεπτέμβριο, έχοντας επηρεάσει δεκάδες βιβλιοθήκες npm, συμπεριλαμβανομένου ενός color library με πάνω από 2 εκατομμύρια λήψεις την εβδομάδα. Οι βιβλιοθήκες είχαν αντικατασταθεί με κακόβουλες εκδόσεις.

Το αρχικό κύμα Shai-Hulud ήταν ήδη μια από τις πιο σοβαρές επιθέσεις αλυσίδας εφοδιασμού JavaScript που έχει δει η Wiz.

Δείτε επίσης: Χάκερ κλέβουν δεδομένα πελατών από τις JPMorgan Chase και Citi

«Αυτό το νέο κύμα είναι μεγαλύτερο και ταχύτερο: περισσότερα από 25.000 αποθετήρια, που δημιουργήθηκαν από επιτιθέμενους σε περίπου 350 χρήστες GitHub, αυξάνονται κατά περίπου 1.000 αποθετήρια κάθε 30 λεπτά. Το κακόβουλο λογισμικό κλέβει διαπιστευτήρια προγραμματιστών και cloud και εκτελείται στη φάση προεγκατάστασης, αγγίζοντας dev machines και CI/CD pipelines. Αυτός ο συνδυασμός κλίμακας, ταχύτητας και πρόσβασης το καθιστά μια εκστρατεία υψηλής επίδρασης», είπε ερευνήτρια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Νέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

Η παραβίαση είναι σχεδόν σίγουρη

Αν κάποιος είχε κατεβάσει κάποιο από τα επηρεαζόμενα πακέτα από 21-23 Νοεμβρίου, θα πρέπει να υποθέσει ότι το περιβάλλον του είναι εκτεθειμένο. Οι λύσεις περιλαμβάνουν την εκκαθάριση της προσωρινής μνήμης npm στον σταθμό εργασίας τους, την αφαίρεση των node_modules, την επανεγκατάσταση από καθαρές εκδόσεις ή την προσκόλληση σε εκδόσεις που δημοσιεύτηκαν πριν από τις κακόβουλες εκδόσεις. Επίσης, συνιστάται rotation οποιωνδήποτε tokens ή μυστικών που υπήρχαν (GitHub PATs, npm tokens, SSH keys, cloud credentials).

Η ενεργοποίηση ισχυρού MFA στο GitHub/npm και η παρακολούθηση για απρόσμενα νέα αποθετήρια ή αρχεία ροής εργασίας στον προσωπικό λογαριασμό του προγραμματιστή είναι επίσης κρίσιμη.

Συστάσεις για αποθετήρια

Για να αποτρέψει τους επιτιθέμενους από το να ανεβάζουν εύκολα κακόβουλα πακέτα, το npm πρέπει να δυσκολέψει τη διαδικασία δημοσίευσης και να διασφαλίσει ότι η ταυτότητα των νέων λογαριασμών επαληθεύεται πριν τους επιτραπεί να δημοσιεύσουν πακέτα.

Επίσης, πρέπει να εφαρμοστούν νέα όρια ρυθμού για να αποτρέψει τους επιτιθέμενους από το να ανεβάζουν πολλαπλά κακόβουλα πακέτα σε σύντομο χρονικό διάστημα και να παρακολουθεί τους συντηρητές πακέτων για ύποπτη δραστηριότητα (όπως ξαφνικές αυξήσεις στη δημοσίευση ή πακέτα με σημαντικές ανεξήγητες αλλαγές).

Δείτε επίσης: Χάκερ αντικαθιστούν το γράμμα ‘m’ με τον συνδυασμό ‘rn’ στο Microsoft

Σε αυτό το πλαίσιο, το πιο σημαντικό είναι να συνεχίσουμε να ενισχύουμε τα προστατευτικά κιγκλιδώματα γύρω από το πώς δημοσιεύονται και ενημερώνονται τα πακέτα. Αυτό περιλαμβάνει το να δυσκολεύουμε τους παραβιασμένους λογαριασμούς συντηρητών να προωθήσουν κακόβουλες εκδόσεις, να αυξήσουμε την ορατότητα σε ασυνήθιστη συμπεριφορά δημοσίευσης και να βοηθήσουμε τους χρήστες να κατανοήσουν γρήγορα πότε μια έκδοση πακέτου μπορεί να είναι μη ασφαλής.

Αυτές είναι άμυνες σε επίπεδο οικοσυστήματος και όχι κριτικές για οποιοδήποτε μεμονωμένο μητρώο, αλλά αντικατοπτρίζουν την κατεύθυνση που θα πρέπει να κινηθεί ολόκληρη η κοινότητα ανοιχτού κώδικα καθώς οι επιθέσεις όπως το Shai-Hulud γίνονται πιο αυτοματοποιημένες και εκτεταμένες.

Ο Ensar Seker, CISO στη SOCRadar, προειδοποίησε ότι το Shai-Hulud δεν είναι αυτό που αποκαλείται τυπική παραβίαση πακέτου. «Είναι ένα worm ενσωματωμένο στην αλυσίδα εφοδιασμού ανάπτυξης. Σημαίνει ότι οι επιτιθέμενοι μετατοπίζονται από την στόχευση compiled binaries και runtime environments προς τις ίδιες τις διαδικασίες που χρησιμοποιούν οι προγραμματιστές για να κατασκευάσουν και να αποστείλουν λογισμικό. Καμία οργάνωση δεν πρέπει να υποθέσει ‘Δεν χρησιμοποιούμε npm, οπότε είμαστε ασφαλείς’, επειδή ακόμη και τα downstream dependencies ή τα dev toolchains μπορούν να γίνουν το σημείο εκκίνησης».

Νέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

Μέχρι στιγμής το npm έχει επικεντρωθεί στη διασφάλιση ότι οι συγγραφείς πακέτων είναι σωστά πιστοποιημένοι και ότι τα πακέτα δεν τροποποιούνται μετά τη δημοσίευση, δήλωσε ο Ullrich του SANS Institute. Αλλά, πρόσθεσε, ότι αυτό δεν αποτρέπει έναν κακόβουλο χρήστη από το να δημοσιεύσει κακόβουλα πακέτα. Πρόσφατα, το npm περιόρισε περαιτέρω τα default access token lifetimes και άρχισε να ανακαλεί τα παλιά ‘κλασικά tokens’.

«Το npm μπορεί να χρειαστεί να εφαρμόσει κάποια μορφή αυτοματοποιημένης σάρωσης για προφανές κακόβουλο περιεχόμενο, αλλά θα είναι δύσκολο να εφαρμοστεί μια ουσιαστική λύση».

Δείτε επίσης: Ευπάθειες στο Wireshark επιτρέπουν κατάρρευση του συστήματος

Συστάσεις για ομάδες ασφαλείας, προγραμματιστές

Η Wiz αναφέρει ότι οι ομάδες ασφαλείας σε οργανισμούς που χρησιμοποιούν npm – και οι μεμονωμένοι προγραμματιστές που χρησιμοποιούν npm και GitHub – πρέπει να: εκκαθαρίσουν την προσωρινή μνήμη npm κάθε προγραμματιστή, να προσκολληθούν σε γνωστές καθαρές εκδόσεις εξαρτήσεων ή να επιστρέψουν σε εκδόσεις πριν από τις 21 Νοεμβρίου, να ανακαλέσουν και να δημιουργήσουν νέα npm tokens, GitHub PATs, SSH keys και διαπιστευτήρια παρόχων cloud, να επιβάλλουν ανθεκτικό στο phishing πολυπαραγοντικό έλεγχο ταυτότητας για λογαριασμούς προγραμματιστών και CI/CD (συνεχής ενσωμάτωση/συνεχής παράδοση).

Στα περιβάλλοντα GitHub και CI/CD, θα πρέπει να αναζητήσουν νεοδημιουργημένα αποθετήρια με την περιγραφή ‘Shai-Hulud’, να εξετάσουν μη εξουσιοδοτημένες ροές εργασίας ή ύποπτες δεσμεύσεις που αναφέρονται στο hulud και να παρακολουθούν για νέες δημοσιεύσεις npm υπό την οργάνωσή τους. Γ

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS