ËshtĂ« publikuar njĂ« analizator qĂ« identifikoi 200 paketat e dĂ«mshme nĂ« NPM dhe PyPI

Fondacion OpenSSF (Open Source Security Foundation), e krijuar nga organizata Linux Foundation dhe e drejtuar nga përmirësimi i sigurisë së softuerit të hapur, ka paraqitur projektin e hapur Package Analysis, i cili zhvillon një sistem analize për praninë e kodit të dëmshëm në pacaket. Kodi i projektit është shkruar në gjuhën Go dhe shpërndahet nën licencën Apache 2.0. Skandimi paraprak i repozitoreve NPM dhe PyPI duke përdorur mjete të propozuara ka zbuluar më shumë se 200 paketa të dëmshme që nuk ishin vënë re më parë.

Shumica e problemeve të zbuluara me paketat manipulon kryqëzimin e emrave me varësitë e brendshme, jo-publike të projekteve (sulmi i konfuzionit të varësive) ose përdorin metoda të quajtura typesquatting (emra që duken si emrat e bibliotekave popullore), si dhe aktivizojnë skriptet gjatë procesit të instalimit që komunikojnë me hoste të jashtëm. Sipas zhvilluesve të Package Analysis, shumica e paketimeve problematike të zbuluara më së shumti janë krijuar nga hulumtuesit e sigurisë, të cilët marrin pjesë në programet e shpërblimeve për zbulimin e dobësive (bug bounties), pasi të dhënat e dërguara janë të kufizuara në emrin e përdoruesit dhe sistemit, dhe veprimet kryhen në mënyrë të qartë, pa përpjekje për të fshehur sjelljen e tyre.

Nga paketat me aktivitet të dëmshëm janë evidentuar:

  • Paketa PyPI discordcmd, e cila ka regjistruar dĂ«rgimin e kĂ«rkesave tĂ« pazakonta nĂ« raw.githubusercontent.com, Discord API dhe ipinfo.io. Kjo paketĂ« ngarkonte kodin e backdoor nga GitHub dhe e instalonte atĂ« nĂ« dosjen e klientit Windows tĂ« Discord, duke aktivizuar mĂ« pas njĂ« proces pĂ«r tĂ« kĂ«rkuar tokenet e Discord nĂ« sistemin e files dhe dĂ«rguar ato nĂ« njĂ« server tĂ« jashtĂ«m tĂ« Discord, qĂ« kontrollohej nga sulmuesit.
  • Paketa NPM colorsss, e cila po ashtu pĂ«rpiqej tĂ« dĂ«rgonte nĂ« njĂ« tĂ« jashtĂ«m server tokenet nga llogaria nĂ« Discord.
  • NPM-paketa @roku-web-core/ajax - gjatĂ« instalimit, dĂ«rgonte tĂ« dhĂ«na mbi sistemin dhe aktivizonte njĂ« pĂ«rpunues (reverse shell), qĂ« merrte lidhje nga jashtĂ« dhe ekzekutonte komanda.
  • PyPI-paketa secrevthree - aktivizonte reverse shell kur importohej njĂ« modul i caktuar.
  • NPM-paketa random-vouchercode-generator - pas importimit tĂ« bibliotekĂ«s, dĂ«rgonte njĂ« kĂ«rkesĂ« nĂ« njĂ« server tĂ« jashtĂ«m, i cili kthente njĂ« komandĂ« dhe kohĂ«n kur duhej ekzekutuar.

Puna e Package Analysis përfshin analizimin e kodit në paketat për vendosjen e lidhjeve rrjetërore, qasjen në skedarë dhe kryerjen e komandave. Për më tepër, monitorohet ndryshimi i gjendjes së paketave për të përcaktuar shtimin e insertimeve të dëmshme në një nga lëshimet e fillimisht softuerëve të padëmshëm. Për monitorimin e shfaqjes së paketave të reja në repozitore dhe për të bërë ndryshime në paketat që janë vendosur më parë, përdoret një mjet i quajtur Package Feeds, i cili unifikon punën me repozitorët NPM, PyPI, Go, RubyGems, Packagist, NuGet dhe Crate.

Package Analysis përfshin tre komponente themelore, të cilat mund të përdoren si në lidhje, ashtu edhe veçmas:

  • Planifikuesi i ekzekutimit tĂ« punĂ«ve pĂ«r analizimin e paketave nĂ« bazĂ« tĂ« tĂ« dhĂ«nave nga Package Feeds.
  • Analizatori, i cili kontrollon paketat dhe vlerĂ«son sjelljen e tyre duke pĂ«rdorur metoda tĂ« analizĂ«s statike dhe ndjekjes dinamike. Kontrolli kryhet nĂ« njĂ« mjedis tĂ« izoluar.
  • Ngarkuesi, qĂ« vendos rezultatet e kontrollit nĂ« depozitat BigQuery.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster