ËshtĂ« publikuar njĂ« analizues qĂ« identifikon 200 paketa tĂ« dĂ«mshme nĂ« NPM dhe PyPI

Fondi OpenSSF (Open Source Security Foundation), i krijuar nga organizata Linux Foundation dhe i orientuar drejt përmirësimit të sigurisë së softuerit të hapur, prezantoi projektin e hapur Package Analysis, që zhvillon një sistem analize për praninë e kodit të dëmshëm në pacakete. Kodi i projektit është shkruajtur në gjuhën Go dhe shpërndahet nën licencën Apache 2.0. Skanime paraprake të repozitoreve NPM dhe PyPI me anë të mjetit të propozuar mundësuan identifikimin e më shumë se 200 paketave të dëmshme që ishin më parë të padukshme.

Pjesa kryesore e paketave problematike manipulojnë me prekjen e emrave me varësitë e brendshme të projekteve (sulmi i konfuzionit të varësive) ose përdorin metoda të tipkëvsotimit (caktimi i emrave që ngjasojnë me emrat e bibliotekave popullore), si dhe ekzekutojnë skripte gjatë instalimit që lidhen me hoste të jashtëm. Sipas zhvilluesve të Package Analysis, shumica e paketave problematike të identifikuara shumë gjasa janë krijuar nga hulumtuesit e sigurisë që marrin pjesë në programet e shpërblimeve për identifikimin e dobësive (bug bounties), pasi të dhënat e dërguara kufizohen në emrin e përdoruesit dhe sistemit, dhe veprimet ekzekutohen qartë, pa përpjekje për të fshehur sjelljen e tyre.

Paketat me aktivitet të dëmshëm përfshijnë:

  • Paketa PyPI discordcmd, e cila regjistron dĂ«rgimin e kĂ«rkesave tĂ« pazakonta nĂ« raw.githubusercontent.com, Discord API dhe ipinfo.io. Paketa e pĂ«rmendur shkarkonte kodin e backdoor nga GitHub dhe e instalonte atĂ« nĂ« katalogun e klientit Windows tĂ« Discord, pas sĂ« cilĂ«s fillonte procesin e kĂ«rkimit tĂ« tokeneve tĂ« Discord nĂ« sistemin e skedarĂ«ve dhe i dĂ«rgonte ato nĂ« njĂ« server tĂ« jashtĂ«m Discord, tĂ« kontrolluar nga sulmuesit.
  • Paketa NPM colorsss, e cila gjithashtu pĂ«rpiqej tĂ« dĂ«rgonte nĂ« jashtĂ« server tokens nga llogaria nĂ« Discord.
  • Paketa NPM @roku-web-core/ajax — gjatĂ« instalimit dĂ«rgonte tĂ« dhĂ«na mbi sistemin dhe aktivizonte njĂ« pĂ«rpunues (reverse shell), qĂ« priste lidhje tĂ« jashtme dhe ekzekutonte urdhra.
  • Paketa PyPI secrevthree — aktivizonte reverse shell kur importonte njĂ« modull tĂ« caktuar.
  • Paketa NPM random-vouchercode-generator — pas importimit tĂ« bibliotekĂ«s dĂ«rgonte njĂ« kĂ«rkesĂ« nĂ« njĂ« server tĂ« jashtĂ«m, i cili kthente njĂ« urdhĂ«r dhe kohĂ«n kur duhej tĂ« ekzekutohej.

Analiza e Paketave përqendrohet në analizën e kodit të paketave për të instaluar lidhje rrjeti, akses të skedarëve dhe ekzekutim komandash. Shtesë, monitorohet ndryshimi i gjendjes së paketave për të përcaktuar shtimin e injeksioneve të dëmshme në një nga lëshimet e një softueri origjinalisht tëpadëmshëm. Për të monitoruar shfaqjen e paketave të reja në depo dhe për të bërë ndryshime në paketat e vendosura më parë përdoret mjeti Package Feeds, i cili unifikon punën me depo të NPM, PyPI, Go, RubyGems, Packagist, NuGet dhe Crate.

Analiza e Paketave përfshin tri komponente themelore, të cilat mund të përdoren si së bashku, ashtu edhe në veçanti:

  • Planifikuesi i ekzekutimit tĂ« punĂ«ve tĂ« analizĂ«s sĂ« paketave, i bazuar nĂ« tĂ« dhĂ«nat nga Package Feeds.
  • Analizuesi, i cili kontrollon paketĂ«n dhe vlerĂ«son sjelljen e saj duke pĂ«rdorur metoda tĂ« analizĂ«s statike dhe ndjekjes dinamike. Kontrolli zhvillohet nĂ« njĂ« ambient tĂ« izoluar.
  • Ngarkuesi, i cili vendos rezultatet e kontrollit nĂ« njĂ« depo BigQuery.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster