search

Miasma visszatér: A Leo Platform manipulálása az npm-ben

person Szerző Sonatype Research Team
source Forrás: 2024 Sonatype Blog
calendar_today
schedule 5 perc olvasás

A Shai-Hulud Miasma kampány következményeként új, rosszindulatú csomagok jelentek meg, melyek a RStreams és a Leo Platform rendszereket érintik. Sonatype 23 rosszindulatú csomag verziót azonosított. Ez a kampány a Sonatype által eddig megjelent Miasma taktikán épül: a nyilvánvaló előinstall és postinstall szkriptekkel való visszaélést túlmutatva, a binding.gyp-t, a hiteles hiteles adatok ellopását, az hozzáférés ellenőrzését és a megbízható csomagok publikálásának munkafolyamatain keresztül való terjeszkedést. Az érintett verziókat telepítő szervezeteknek a fejlesztői munkaállomások, CI/CD futrások, építési tartályok és a termeléshez közeli környezeteket potenciálisan veszélyesnek kell kezelni. A rosszindulatú verziókat, a telepítési időben történő végrehajtás, és a hitelesítés után a hitelesítési adatok forgalmazását kell eltávolítani. A Leo Platform npm-en bekövetkezett támadás hogyan váltotta a bizalmat végrehajtássá Az támadók nem csupán gyanús új csomagokat publikálják és várják, hogy valaki hibázva bekerüljön a problémába. Egyre gyakrabban veszélyeztetik a fejlesztők már megbízott csomagjait. 2026. június 25-én az iparági kutatók megjelentek, melyek egy másik npm ellátási lánc támadást hoztak létre, mely a Shai-Hulud Miasma rosszindulatú csomag kampányához kapcsolódik. A korai jelentések egy sérült fenntartói fiókra utaltak, amely rosszindulatú csomag verziókat publikált a Leo Platform rendszereit érintő csomagokhoz. Mielőtt ezt a mintát észlelte, egy megbízható fenntartói fiókot vagy publikálási munkafolyamatot lehetett megsemmisíteni, a csomagokat módosítani, és az alulról automatizált munkálatok végezték. A különbség ebben a hullámban a végrehajtás helye. A rosszindulatú kód továbbra is a binding.gyp-t használja, egy fájlt, amely általában a Node.js kiegészítőkhöz tartozik. A csomag.json-ban található nyilvánvaló életciklus szkriptek helyett a rosszindulatú kód telepítéskor node-gyp-n keresztül futhat. Csak a csomag metaadatait vizsgálva nem lehet ezt a támadást felfedezni. Egy csomag megtekinthető, megőrzi a hivatalos nevét, és mégis a végrehajtás során ellopott adatokkal is létrehozhat egy rosszindulatú kódot, mielőtt a alkalmazás ezt importálná. Ez a nagyobb tanulság a kampánnyal kapcsolatban: egy megbízható csomag csak olyan megbízható, mint a legújabb verziója. A Leo Platform támadás: Mit lát a Sonatype A nyilvános jelentések eltérnek a Rosszindulatú Leo rendszerek csomagjai számáról. Néhány korai jelentés 23 csomagot említett, míg más technikai jelentések 20 ismert, rosszindulatú csomagot említettek, és három elő- vagy kiadás-kandidát csomagot elhagytak. Ahhoz, hogy a biztonsági csapatok elkerüljék a felesleges figyelmeztetéseket, és hogy a helyreállítási munkafolyamatok hatékonyak maradjanak, a Sonatype mélygående elemzett elemzése a korai metaadatak mellett további információkat is tartalmaz. Az elsődleges elemzésben talált három csomag, amelyek néhány korai nyilvános jelentésben szerepelnek, úgy tűnik, nem tartalmaznak rosszindulatú kódokat: leo-connector-common@4.0.11-rc, leo-connector-postgres@4.0.19-beta, leo-connector-entity-table@3.0.22-rc. Ezeket a csomagokat az érintett csapatoknak továbbra is értékelni kell, mert ezek az eseményekhez kapcsolódnak. Azonban a Sonatype jelenlegi elemzésén alapulva, úgy tűnik, hogy nem tartalmaznak a megerősített Leo és RStreams csomagokban megfigyelt rosszindulatú payload-t. A Sonatype további csomagokat azonosított, amelyek nem szerepeltek nyilvános jelentésekben, de ugyanezt a homályos payload-t, a binding.gyp végrehajtási módszert és mindketten egy fiók által publikáltak: hexo-deployer-wrangler@1.0.4, hexo-shoka-swiper@0.1.10, prism-silq@1.0.1. A Sonatype Security Research továbbra is nyomon követi ezt a kampányt, és megfelelően frissíti a saját kutatása eredményeit. Mit akar a Miasma ellopni? A Sonatype jelenlegi elemzésén és a korábbi Miasma jelentésein alapul, az érintett szervezeteknek ellenőrizni kell a következőket: GitHub tokenek, GitHub Actions titkok, npm publikálási tokenek, felhő alapú hitelesítések, CI/CD környezeti változók, csomag regisztrációs hitelesítések, SSH kulcsok, shell-történet és fejlesztői konfigurációs fájlok, a tároló konfiguráció, IDE és AI kódsegítő konfigurációs fájlok, építési asszistensek és futrások titkai. Ez nem csak a fejlesztői munkaállomás problémája. A függőségek telepítése gyakran a CI/CD rendszerekben történik, ahol hozzáférési lehetőség van a titkokhoz, a deploy kulcokra, a regisztrációs tokenekhez és a felhő alapú hitelesítésekhez. Hogyan kell a Shai-Hulud Miasma npm támadás esetén reagálni az szervezeteknek? Azok az szervezetek, amelyek érintettek lehetnek a legújabb Miasma kampányban, meg kell vizsgálni, hogy a megerősített, érintett verziók telepítve vannak-e a fejlesztői munkaállomásokon, a CI/CD futásokon, az építési asszistenseken, a belső csomag regisztrációkon, a függőségi cache-okban, a konténer képeiben, a lockfile-okban és a termeléshez közeli rendszerekben. Kezdve a következőkkal: package.json és package-lock.json, yarn.lock, pnpm-lock.yaml, CI/CD függőségi telepítés és konténer-építési logok, csomag-kezelői cache, belső tároló-kezelő logok, SBOM-ok és függőségi manifesetek, npm proxy vagy tűzfal-telemetria. Ha egy megerősített rosszindulatú csomag verzió telepítve volt, akkor ne csak eltávolítsd a csomagot, hanem védd az adatokat, izoláld a érintett rendszereket, távolítsd el a rosszindulatú verziókat a manifestumok és a cache-okból, generálj új lockfile-okat a jó verziókból, és ellenőrizd az telepítési logokat a node-gyp, a binding.gyp, a homályos JavaScript végrehajtás, a váratlan ideig tartó fájlok és a kimeneti hálózati tevékenységek esetében. A hitelesítés forgalmazása elengedhetetlen, de a timing fontos. A GitHub, npm, felhő, CI/CD, csomag-regisztráció, SSH és egyéb expozált hitelesítéseket csak akkor forgalmazd, amíg az érintett rendszerek nem kerültek a támadás alá. Ha a persistencia megmarad, akkor a forgalmazott titkok újra expozálhatják őket. Mit mutat ez a helyzet az npm ellátási lánc kockázatáról? Ez a támadás megerősíti azt, amit a Sonatype folyamatosan követ: az támadók nem csak gyanús új csomagokat publikálják. Ők veszélyeztetik már megbízott csomagokat, megbízott fenntartókat és megbízott munkafolyamatokat. Egy csomag megtehető, a legújabb verzió helyett. Egy fenntartói fiók megbízható lehet, amíg a token nem kerül a támadás alá. Egy csomag több éve megbízható lehet, de egyetlen verzióban veszélyessé válhat. A Leo Platform támadás azt is mutatja, hogy gyorsan fejlődnek a támadások, amik a biztonsági közösségre reagál. Amikor a védelem megtanul egy jelzést, az támadók át is tudják ezt. Amikor a védelem ellenőriz, az támadók át tudnak egy másodikat. Amikor a kutatók publikálják, a felesleges decoyok és vendor-referenciájú csomagok is megjelenhetnek. A biztonsági csapatoknak keresni kell a viselkedést, a márkanév helyett. A bizalom az támadás vektor, a fejlesztők a célpontok. A Leo Platform támadás egy új emléke, hogy az nyílt forrás kockázata nem csupán a gyanús új csomagok és a nyilvánvaló rossz helyzetek. A támadók egyre gyakrabban veszélyeztetik a már megbízott csomagokat, megbízott fenntartókat és megbízott munkafolyamatokat. Ez megváltoztatja azt, hogyan kell az szervezeteknek gondolnod a függőség-biztonságra. Egy megbízható csomag, egy tisztaságos előzményekkel és egy nagy felhasználótáborral is veszélyessé válhat egy egy támadás során. A biztonsági csapatoknak a lehető legpontosabb információt kell kapni a verziókról, nem csak arról, hogy a csomag megbízható-e. A Sonatype Security Research továbbra is nyomon követi a Leo Platform támadást, a Shai-Hulud Miasma tevékenységet, és azokat a csomagokat, amelyek nem jelentek meg nyilván, vagy misztifikálva. Az szervezeteknek a megerősített telepítéseket potenciális támadási eseményként kell kezelni, a függőségi és építési adatot kell ellenőrizni, és a hitelesítéseket csak akkor forgalmazni, amíg az érintett rendszerek nem kerültek a támadás alá.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.