241 npm ve pypi paketleri Linux kriptominerleri düşürerek yakalandı

4 yıl önce

Bu hafta PYPI ve NPM açık kaynak kayıtlarına sızan 200'den fazla kötü amaçlı paket keşfedildi.

Bu paketler büyük ölçüde yaygın olarak kullanılan kütüphanelerin yazım hatalarıdır ve her biri Linux sistemlerine kriptominerleri çalıştıran bir bash betiği indirir.

Araştırmacılar, Linux makinelerini enfekte ettikten sonra kriptominer bırakan en az 241 kötü amaçlı NPM ve PYPI paketini yakaladılar.

Bu paketler, popüler açık kaynak kütüphanelerinin yazım programları ve React, Argparse ve Aiohttp gibi komutlardır, ancak bunun yerine Tehdit Oyuncu Sunucusundan Cryptomining Bash betiğini indirip yükler.

Çarşamba günü, yazılım geliştiricisi ve araştırmacı Hauke ​​Lübbers, PYPI'da "en az 33 proje" ile karşılaştı ve hepsi bir sistemi bulaştıktan sonra açık kaynaklı bir Monero Cryptominer olan XMRIG'yi başlattı.

Araştırmacı, bu 33 kötü amaçlı projeyi PYPI yöneticilerine bildirme sürecindeyken, tehdit oyuncusunun aynı kötü amaçlı yükle 22 paket daha yayınlamaya başladığını fark etti.

Lübbers, "Onları Pypi'ye bildirdikten sonra hızla silindi - ancak kötü niyetli aktör hala daha fazla paket yükleme sürecindeydi ve 22 daha yükledi."

Yazılım mühendisi, "Paketler Linux sistemlerini hedef aldı ve kripto madencilik yazılımı XMRIG yükledi."

Python paketleri, Bit.ly URL Kısaltıcı aracılığıyla BASH komut dosyasını tehdit aktörünün sunucusundan indiren aşağıdaki kod parçasını içerir.

Araştırmacı, 80.78.25 [.] 140: 8000'de barındırılan komut dosyasına yönlendirir.

"Bu, Bash komut dosyasını http: //80.78.25 [.] 140: 8000/.cmc'den indirerek ve yürüterek yapıldı.

Yürütme üzerine komut dosyası, tehlikeye atılan ana bilgisayarın IP adresinin tehdit oyuncusunu ve kriptominlerin konuşlandırılmasının başarılı olup olmadığını bildirir.

Yazma sırasında IP adresinin kapalı olduğunu gözlemledik. Ancak, BleepingComputer senaryanın bir kopyasını alabildi ve araştırmacının iddialarını onaylayabiliyoruz:

Lübbers, BleepingComputer'a verdiği demeçte, "Bu paketleri paket gözlemevi kulübü dediğim küçük bir yan projem aracılığıyla buldum." Dedi.

"Pypi ve rubygems.org'a yüklenen tüm yeni paketler hakkında meta verileri sorgular ve depolar.

Sezgisel tarama ile, geliştirici öncelikle standart kütüphanelere benzer görünen paketlerin isimlerini ve potansiyel yazım programlarının varlığını gösteren popüler paketlerin isimlerini ifade eder.

"Çoğu zaman, yanlış pozitifler alıyorum, ama özellikle geçen hafta Pypi'de çok fazla yazım hatası gördü."

"Bunu yapıyorum, çünkü Infosec topluluğu açık kaynaklı yazılım ekosisteminden çok fazla kar elde ediyor ve bence bir şey geri vermeliyiz. Güvenlik açıklarını bulmak ve raporlayarak, kötü niyetli aktörlerden korunmaya yardımcı olarak veya doğrudan katkıda bulunarak Paket depoları tarafında çok fazla çalışmanın sadece bir avuç gönüllü tarafından yapıldığını unutmamalıyız. "

Bir parçası olduğum Sonatype Güvenlik Araştırma Ekibi, bugün kötü amaçlı Bash komut dosyasını indirmek için aynı URL ile temas kurarak 186 NPM'lik bir yazım tüzük paketini açıkladı.

Görünüşe göre, her iki kayıt da geliştiricilere daha fazla zarar vermeden önce yazım hatalarını platformlarından oldukça hızlı bir şekilde temizledi.

Kritik projeler için iki faktörlü kimlik doğrulamasını zorunlu kılmak ve yeni özellikler sunmak gibi çeşitli güvenlik geliştirmelerine rağmen (Python'un setup.py'yi değiştirmeye doğru hareket etmesi gibi), açık kaynak deposunun tehdit aktörlerine karşı yarışı daha da zorlaşıyor.

Geçen hafta, yazılım güvenlik şirketi CheckMarx, karşı vuruş sunucularında DDOS saldırıları gerçekleştiren bir düzine kötü amaçlı python paketini keşfettiğini bildirdi.

Bu ayın başlarında, siber güvenlik firması Checkpoint, geliştirici kimlik bilgilerini çalmaya yakalanan 10 kötü amaçlı PYPI paketini çıkardı.

Temmuz ayında, ReversingLabs araştırmacıları, bir kez daha geliştiricileri enfekte etmek için yazım hatası sömüren Iconburst adlı bir tedarik zinciri saldırısı açıkladı.

GÜNCELLEME: 20 Ağu 2022 10:34: Basın süresinden sonra geliştirici tarafından gönderilen ek alıntılar eklendi.

Monero Hard Fork, bilgisayar korsanlarının favori parasını daha da özel hale getirir

35.000 kod depoları hacklenmedi - ancak kötü amaçlı yazılım sunmak için klonlar taşkın github

Pypi, kritik projeler için 2FA zorunludur, geliştirici geri iter

Bilgisayar korsanları, sıfır gün hatasını sömürerek Bitcoin ATM'lerinden kripto çalıyor

Kuzey Koreli bilgisayar korsanları, iş arayanları hedeflemek için imzalı macOS kötü amaçlı yazılım kullanıyor

Kaynak: Bleeping Computer

More Posts