مهاجم NPM را با بسته های معدن رمزنگاری که مینرو هنگام نصب با پیکربندی پیش فرض است ، سیل می کند

ساخت وبلاگ

NPM Attack

Monero (XMR) یک cryptocurrency با محوریت حریم خصوصی و محور است که در سال 2014 راه اندازی شد. از یک دفترچه توزیع شده عمومی که حاوی فناوری است استفاده می کند که جزئیات معاملات را مبهم می کند تا از ناشناس بودن کاربران خود اطمینان حاصل کند. مونرو معدن مساوات را حفظ می کند و به هر کسی امکان مشارکت می دهد. هرچه به نظر می رسد وسوسه انگیز است ، برخی از آنها یک قدم جلوتر می روند و از زیرساخت های دیگران برای شرکت در معدن استفاده می کنند.

Cryptocurrency Mining در ابتدا با استفاده از CPU انجام شد و Monero هیچ تفاوتی نداشت. با گذشت سالها ، قابلیت های معدن برای استفاده از قدرت GPU ها گسترش یافته است. اگرچه برای برخی از ارزهای رمزنگاری هر دو تکنیک منسوخ شده اند ، اما هنوز هم برای استخراج XMR مورد استفاده قرار می گیرند.

مهاجم در سایه ها پیچید

همه اینها با یک پست Reddit شروع شد ، جایی که U/TACKLESOUTH6005 یک آموزش در مورد نحوه ایجاد یک Node. js Monero Miner به اشتراک گذاشت:

شکل 1 - پست Reddit منتشر شده در R/Moneromining ، دسترسی به 30/06/2022

با الهام از پست ، مهاجم بسته Eazyminer-fsdjufhsdjf را منتشر کرد ، که کد را با بسته Eazyminer به اشتراک گذاشت-و تیم تحقیقاتی MEND را تنها 34 ثانیه به دست آورد.

شکل 2 - صفحه رجیستری NPM از هر دو بسته

شایان ذکر است که نه تنها مهاجم نام بسته را سرقت کرد ، بلکه آدرس XMR کاربر Reddit را که در پرونده های پیکربندی استفاده می شود ، نیز انجام داد. اولین بسته مخرب در این حمله در 24 مه 2022 منتشر شد و محتوای بسته اصلی را به اشتراک گذاشت.

حملات گسترده

مهاجم سپس با یک حمله گسترده که از 27 ژوئن 2022 آغاز شد ، تلاش کرد ، زیرا صدها بسته با یک رفتار یکسان بارگذاری شدند. در طی چند روز آینده ، حملات بیشتری را مشاهده کردیم. با هر حمله ، فاصله زمانی بین انتشارات پی در پی بسته ها کاهش یافته است.

این بسته ها ابتدا هر پنج تا شش دقیقه آزاد می شدند و فاصله حمله به هر دقیقه کاهش می یابد. آنها در ابتدا از یک حساب واحد آمده بودند و مهاجم سپس برای استفاده از چندین حساب از همان دامنه گسترش یافت. پس از گزارش MEND Research و مسدود شده توسط NPM ، مهاجم شروع به استفاده از رویکرد "حساب در هر بسته" از دامنه دیگر کرد.

شکل 3 - توییت Maciej

در زمان نوشتن این مقاله ، 601 بسته NPM وجود دارد که همان عملکرد را به اشتراک می گذارند:

شکل 4 - لیست بسته های مخرب دسترسی به 30/06/2022

بردار حمله

اگرچه بسته Eazyminer دستورالعمل های نصب روشنی را ارائه می دهد ، شایان ذکر است که ما نصب آن را توصیه نمی کنیم ، و به همین دلیل است:

شکل 5 - دستورالعمل ها را از بسته Eazyminer نصب کنید

هر بار که به معدنکار نیاز دارید ، کد زیر را اجرا می کند:

اگر نگاهی دقیق تر به آنچه در مرحله پیکربندی رخ می دهد ، نگاه کنیم ، می توانیم ببینیم که اگر هیچ پیکربندی وجود نداشته باشد ، کد از نسخه ارائه شده در پرونده config. base. json استفاده می کند.

هر بسته منتشر شده به معدن استخر متکی است. استخراج استخر به پرداخت مکرر معدنکار می دهد. مقدار XMR (توکن های مونرو) که دریافت می کنند با مشارکت آنها در استخر ارتباط دارد. اگرچه این بسته از نظر تئوری به معدنچیان اجازه می دهد تا از هر دو GPU و CPU استفاده کنند ، اما روش مهاجم در درجه اول به CPU متکی است.

قربانیان

بیشتر این بسته های مخرب از نامهای منحصر به فردی مانند WBKVSAIPMGYTHXKZ ، NWAVBDQKKELFRUOZ ، KQDXLGAURWYZBSJK یا PUQJGILBNREYSZTF استفاده می کنند. ممکن است کسی بپرسد ، احتمال حمله موفقیت آمیز تایپی با استفاده از نام هایی از این دست چیست؟خوب ، به نظر می رسد که modus operandi مهاجم متفاوت است.

سیستمهایی که در این حمله مورد هدف قرار گرفته اند ، اسکنرهای امنیتی و سایر سیستم های خودکار هستند. آنها بسته ها را نصب می کنند و محتوای آنها را تجزیه و تحلیل می کنند. اگر آنها پیکربندی اولیه را ارائه ندهند ، بسته قرار است از پرونده ارائه شده در پرونده Config. Base. json ، با آدرس XMR کدگذاری شده استفاده کند. با این کار ، بسته از آدرس پیش فرض XMR و معدن به نمایندگی از کاربر از پیکربندی استفاده می کند.

چگونه از سازمان خود محافظت کنیم

حملات زنجیره تأمین هر روز تکامل می یابد و بیشتر رشد می کند. ساده ترین راه برای محافظت از این سطح حمله استفاده از یک راه حل خودکار امنیتی زنجیره تأمین مانند مدافع زنجیره تأمین MEND است که هنگام وارد کردن یک بسته مخرب از ثبت های منبع باز ، به شما اطلاع می دهد.

مشتریان Mend Enterprise با استفاده از Artifactory JFROG به عنوان یک مدیر مخزن خصوصی می توانند از ورود نرم افزار منبع باز مخرب با استفاده از ادغام مدافع زنجیره ای Mend Mend با Artifactory جلوگیری کنند.

ماریا کورلوتیان یک توسعه دهنده نرم افزار با تجربه در MEND است. وی دارای مدرک مهندسی Mechatronic است. در اوقات فراغت ، او از یادگیری زبانهای جدید و حل چالش های الگوریتمی لذت می برد.

Tamir Ben Ari یک محقق بدافزار در MEND متخصص در زنجیره تأمین نرم افزار است. پیش از این ، وی نقش محقق امنیتی را در MEND برگزار می کرد ، که شامل تحقیقات دقیق آسیب پذیری در کتابخانه های منبع باز بود.

استراتژی های مؤثر فارکس...
ما را در سایت استراتژی های مؤثر فارکس دنبال می کنید

برچسب : نویسنده : توران میرهادی بازدید : <-PostHit-> تاريخ : شنبه 19 فروردين 1402 ساعت: 23:33