Η Axios, μία από τις πιο δημοφιλείς βιβλιοθήκες HTTP client για JavaScript, έπεσε θύμα επίθεσης supply chain από Βορειοκορεάτες χάκερ που χρησιμοποίησαν εξελιγμένη τεχνική social engineering. Οι επιτιθέμενοι κατάφεραν να παραβιάσουν τον λογαριασμό του κύριου συντηρητή και να δημοσιεύσουν δύο κακόβουλες εκδόσεις στο npm registry, εκθέτοντας εκατομμύρια προγραμματιστές σε κίνδυνο. Το περιστατικό αναδεικνύει την αυξανόμενη απειλή που αντιμετωπίζει το οικοσύστημα open-source από κρατικούς επιτιθέμενους που στοχεύουν στην αλυσίδα εφοδιασμού λογισμικού.
Δείτε επίσης: UNC1069 επίθεση στο Axios npm package με social engineering

Σύμφωνα με τη λεπτομερή ανάλυση που δημοσίευσαν οι συντηρητές της Axios, η επίθεση ξεκίνησε εβδομάδες νωρίτερα με στοχευμένη επίθεση social engineering εναντίον του Jason Saayman, του κύριου συντηρητή του έργου. Οι επιτιθέμενοι υποδύθηκαν νόμιμη εταιρεία, αντέγραψαν τη ταυτότητά της και τις εικόνες των ιδρυτών της και προσκάλεσαν τον συντηρητή σε έναν χώρο εργασίας Slack που σχεδιάστηκε για να μιμηθεί την εταιρεία. Αυτή η προσέγγιση δείχνει το επίπεδο προετοιμασίας και επαγγελματισμού που χαρακτηρίζει τις σύγχρονες επιθέσεις Advanced Persistent Threat (APT).
Ο Saayman περιγράφει ότι ο χώρος Slack ήταν εξαιρετικά πειστικός, με ρεαλιστικά κανάλια, σκηνοθετημένη δραστηριότητα και ψεύτικα προφίλ που παρίσταναν υπαλλήλους και άλλους συντηρητές open-source έργων. “Είχαν κανάλια όπου μοιράζονταν αναρτήσεις LinkedIn. Οι αναρτήσεις LinkedIn υποθέτω ότι απλώς οδηγούσαν στον πραγματικό λογαριασμό της εταιρείας, αλλά ήταν εξαιρετικά πειστικό“, εξήγησε ο Saayman. Η χρήση αυθεντικού περιεχομένου από πραγματικές εταιρείες αποτελεί κλασική τακτική των επιτιθέμενων για να δημιουργήσουν αίσθηση νομιμότητας και να κερδίσουν την εμπιστοσύνη των θυμάτων τους.
Η κρίσιμη φάση της επίθεσης ήρθε όταν οι επιτιθέμενοι προγραμμάτισαν μια συνάντηση στο Microsoft Teams που φαινόταν να περιλαμβάνει πολλά άτομα. Κατά τη διάρκεια της κλήσης, εμφανίστηκε ένα τεχνικό σφάλμα που ισχυριζόταν ότι κάτι στο σύστημα ήταν παλιό, προτρέποντας τον συντηρητή να εγκαταστήσει μια ενημέρωση Teams για να διορθώσει το σφάλμα. Ωστόσο, αυτή η ψεύτικη ενημέρωση ήταν στην πραγματικότητα RAT malware που έδωσε στους επιτιθέμενους απομακρυσμένη πρόσβαση στη συσκευή του συντηρητή. Αυτή η τεχνική, γνωστή ως ClickFix attack, εκμεταλλεύεται την τάση των χρηστών να ακολουθούν οδηγίες αντιμετώπισης προβλημάτων όταν αντιμετωπίζουν τεχνικά ζητήματα.
Τεχνικές λεπτομέρειες της επίθεσης Axios και κακόβουλο payload
Μετά την απόκτηση πρόσβασης στη συσκευή του Saayman, οι επιτιθέμενοι κατάφεραν να αποκτήσουν τα διαπιστευτήρια npm για το έργο Axios. Χρησιμοποιώντας αυτά τα διαπιστευτήρια, δημοσίευσαν δύο κακόβουλες εκδόσεις: την 1.14.1 και την 0.30.4. Αυτές οι εκδόσεις εισήγαγαν μια εξάρτηση με το όνομα plain-crypto-js που εγκατέστησε ένα remote access trojan (RAT) σε συστήματα macOS, Windows και Linux. Το κακόβουλο λογισμικό εκτελούνταν αυτόματα μέσω postinstall hooks, χωρίς να απαιτείται καμία ενέργεια από τον προγραμματιστή και είχε τη δυνατότητα να κλέψει περιβαλλοντικές μεταβλητές, AWS keys, GitHub tokens και άλλα ευαίσθητα διαπιστευτήρια.
Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069

Οι κακόβουλες εκδόσεις ήταν διαθέσιμες για περίπου τρεις ώρες πριν αφαιρεθούν, αλλά τα συστήματα που τις εγκατέστησαν κατά τη διάρκεια αυτής της περιόδου πρέπει να θεωρούνται παραβιασμένα. Η Google Threat Intelligence Group συνέδεσε αργότερα αυτή την επίθεση με Βορειοκορεάτες επιτιθέμενους που παρακολουθούνται ως UNC1069, μια οικονομικά κινητοποιημένη ομάδα απειλών που είναι ενεργή από τουλάχιστον το 2018. Η ομάδα αυτή είναι γνωστή για τις στοχευμένες επιθέσεις της εναντίον εταιρειών κρυπτονομισμάτων και συντηρητών open-source έργων με υψηλή επιρροή.
Η ομάδα GTIG εξήγησε ότι “αποδίδει αυτή τη δραστηριότητα στην UNC1069, έναν οικονομικά κινητοποιημένο επιτιθέμενο με σύνδεση με τη Βόρεια Κορέα, βασισμένη στη χρήση του WAVESHAPER.V2, μιας ενημερωμένης έκδοσης του WAVESHAPER που χρησιμοποιήθηκε προηγουμένως από αυτόν τον επιτιθέμενο“. Επιπλέον, η ανάλυση των στοιχείων υποδομής που χρησιμοποιήθηκαν σε αυτή την επίθεση δείχνει επικαλύψεις με υποδομή που χρησιμοποίησε η UNC1069 σε παλαιότερες δραστηριότητες. Το malware είχε επίσης τη δυνατότητα να διαγράφει τα ίχνη του, αντικαθιστώντας αρχεία όπως το setup.js και package.json με αθώα αντίγραφα για να αποφύγει την ανίχνευση.
Αυτή η επίθεση είναι παρόμοια με μια επίθεση ClickFix, στην οποία τα θύματα βλέπουν ένα ψεύτικο μήνυμα σφάλματος και στη συνέχεια προτρέπονται να ακολουθήσουν βήματα αντιμετώπισης προβλημάτων που αναπτύσσουν malware. Επίσης, αντικατοπτρίζει προηγούμενες εκστρατείες που αναφέρθηκαν από τις ομάδες threat intelligence της Google, στις οποίες οι Βορειοκορεάτες επιτιθέμενοι UNC1069 χρησιμοποίησαν τις ίδιες τακτικές για να στοχεύσουν εταιρείες κρυπτονομισμάτων. Άλλοι συντηρητές ανέφεραν παρόμοιες επιθέσεις social engineering, όπου οι επιτιθέμενοι προσπάθησαν να τους κάνουν να εγκαταστήσουν μια ψεύτικη ενημέρωση Microsoft Teams SDK.
Μέτρα προστασίας και συστάσεις για προγραμματιστές
Για την αντιμετώπιση παρόμοιων απειλών, οι ειδικοί κυβερνοασφάλειας συνιστούν τη λήψη συγκεκριμένων μέτρων προστασίας. Πρώτον, οι προγραμματιστές πρέπει να καρφιτσώνουν τις εκδόσεις των εξαρτήσεων τους αντί να χρησιμοποιούν semver ranges (π.χ. ^1.14.0), να χρησιμοποιούν lockfiles για ντετερμινιστικές εγκαταστάσεις, και να εφαρμόζουν multi-signature publishes για κρίσιμα έργα. Επιπλέον, η χρήση OIDC tokens με περιορισμένη διάρκεια ζωής αντί για μόνιμα API keys μπορεί να μειώσει σημαντικά τον κίνδυνο παραβίασης.
Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Οι συντηρητές της Axios δήλωσαν ότι έχουν διαγράψει τα επηρεασμένα συστήματα, επαναφέρει όλα τα διαπιστευτήρια και εφαρμόζουν αλλαγές για να αποτρέψουν παρόμοια περιστατικά. Το περιστατικό υπογραμμίζει την ανάγκη για ενισχυμένα μέτρα ασφαλείας στο οικοσύστημα npm και τη σημασία της εκπαίδευσης των συντηρητών open-source σχετικά με τις τεχνικές social engineering.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
