软件供应链投毒 — NPM 恶意组件分析

2023-12-16 05:30

本文主要是介绍软件供应链投毒 — NPM 恶意组件分析,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

f41a36c119025d1b673aca1721b0d0ff.gif 聚焦源代码安全,网罗国内外最新资讯!

ee67c83b685ae2da25270eef4a3cae66.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

7bd8a171820c2274c7e705cae2339f2b.png

一、概述

NPM 仓库是最易遭受投毒攻击的开源仓库之一。最近一个月,奇安信开源卫士开源仓库监控平台检测出超过300个恶意组件,其中大部分的恶意组件攻击方式集中在下载安装阶段。

恶意组件利用 NPM 提供的一系列生命周期钩子执行恶意代码获取敏感信息,如用户名、密码、DNS、服务器ip、GitHub 配置等,发送给攻击者,或者通过反弹shell,造成主机失陷,以此来达到攻击的目的。其中部分恶意代码会经过加密混淆等加工,使检测难度进一步加大。

本文将选取奇安信开源卫士开源仓库监控平台近一个月监测到的部分标志性恶意组件进行分析。

二、部分标志性恶意组件示例及分析

奇安信开源卫士近一个月监测到的部分标志性恶意组件如下表所示:

恶意行为

组件

版本

窃取用户信息

npm_package_devdependencies_sass

2.69.5

banca-movil-ionic-v4

1.1.2

update-material-outline-gap

3.7.14

窃取服务器信息

slotbooking-ui

2.18.0

lifi-contracts

1.0.0

@sber-ufs-sbert/icons

4.45.0

窃取Git账户信息

@gusmano/reext

0.0.225

后门攻击

qr-emvco

1.1.2

deuna-msa-bo-sh-request-manager

6.6.6

doneida

1.0.7

接下来对上表所列的部分组件进行分析。

1

slotbooking-ui

slotbooking-ui@2.18.0版本的包会在安装时运行脚本来窃取服务器信息。

(1)slotbooking-u在安装过程中通过package.json里定义的命令,执行预先编写好的index.js脚本。

35401459ec9f52e84e1b6b4999eec19f.png

(2)脚本会获取服务器内环境变量,以及 /etc/hosts和/etc/resolv.conf 文件内容,hosts 文件是 linux 系统中负责 ip 地址与域名快速解析的文件,/etc/resolv.conf 是DNS客户机配置文件,用于设置 DNS 服务器的 IP 地址及 DNS 域名,还包含了主机的域名搜索顺序。这些信息一旦泄漏,可能会被攻击者利用,对服务器发起攻击。

f9514a641672553c91ebaba7dd13e6c7.png

(3)/etc/hosts 和 /etc/resolv.conf 的文件内容会经过 get_file() 函数进行base64 编码。经过base64编码后的字符串没有特殊字符,不会产生歧义,也没有直接暴露明文,有利于传输。

fb32bdc1c6e6a270c6178ae24bbad2a3.png

(4)最后,恶意组件将收集的信息通过 post 请求发送给攻击者。

c0e9880df1cdd625538164b37d87f780.png

2

@gusmano/reext

@gusmano/reext@0.0.225 版本会在安装时运行脚本窃取服务器的 Git 配置信息,主要会造成用户的 Git 账号和邮箱泄露,并且该恶意包会在执行完恶意代码后自动删除恶意代码。该恶意包的周下载量为1560次。遗憾的是,目前为止该恶意包仍没有被 NPM 官方禁止。

418493dcbfb9a1715aceed5492271de3.png

(1)@gusmano/reext 在下载过程中按照顺序运行 package.json:script 中编写好的 preinstall.js 和 postinstall.js,其中 preinstall.js 收集使用者机器上的 Git 配置信息并发送给攻击者,postinstall.js 负责执行完恶意代码后删除恶意代码脚本和文件。

611949696240f6a82d75d0e85215f3b8.png

(2)preinstall.js 负责收集 Git 配置并发送给攻击者。首先通过服务器环境变量获取 Git 配置文件的位置,其次判断Git的配置文件是否存在,如果存在,则使用 iniparser 模块的 api 对 Git 配置文件进一步解析,获取用户的 Git 配置信息。

d6356e12f677a1cb82f68d30a3b37694.png

(3)获取解析后的 Git 的配置信息对象,将用户机器上 Git 配置中的用户名和邮箱作为 get 请求的参数发送给攻击者。

59214fabeb3ae0a3c23109c0d1cf400a.png

(4)postinstall.js 负责销毁攻击代码,在发送完 Git 配置信息后,会删除掉package.json 中的 script 内容,重写 package.json 文件,同时还会删除指定目录下的所有文件。

87c98b14520e1539c1b59c51773c1d6c.png

3

qr-emvco

qr-emvco@1.1.2 版本安装包会对使用者服务器进行后门攻击

qr-emvc 在安装过程中会运行 packag.json 文件中 scripts:preinstall 下的bash 命令,利用反弹shell直接操控被攻击者服务器。

f1dbaf9716083e10f954ca3cf14f7b64.png

三、总结

利用 NPM 安装过程中执行各种命令或脚本的攻击方式越来越多,部分恶意组件仍可从官方或镜像仓库中下载安装。因此,开发者需提高安全防范意识,建议在使用第三方组件前先查看 package.json 文件内容,排查可能引入的安全风险。

奇安信开源卫士可以从项目中识别已使用的恶意开源组件,并在结果界面进行展示。

80d2b9748d15b43018c0156fe73b3923.png

马上试用开源卫士:https://oss.qianxin.com

a0f2bd33be630f1edb72eba3d5ffa3c1.jpeg

开源卫士试用地址:https://oss.qianxin.com

代码卫士试用地址:https://codesafe.qianxin.com


推荐阅读

奇安信开源卫士率先通过可信开源治理工具评估

在线阅读版:《2023中国软件供应链安全分析报告》全文

奇安信入选全球《软件成分分析全景图》代表厂商

奇安信入选全球《静态应用安全测试全景图》代表厂商

英韩:Lazarus 黑客组织利用安全认证软件 0day 漏洞发动供应链攻击

Okta 支持系统遭攻陷,已有Cloudflare、1Password等三家客户受影响

黑客攻陷Okta发动供应链攻击,影响130多家组织机构

Okta 结束Lapsus$ 供应链事件调查,称将加强第三方管控

Okta 提醒:社工攻击正在瞄准超级管理员权限

《软件供应商手册:SBOM的生成和提供》解读

Telegram 和 AWS等电商平台用户遭供应链攻击

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

速修复MOVEit Transfer 中的这个新0day!

MOVEit 文件传输软件0day被用于窃取数据

MSI UEFI 签名密钥遭泄漏 恐引发“灾难性”供应链攻击

OilRig APT 组织或在中东地区发动更多 IT 供应链攻击

“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

多租户AWS漏洞暴露账户资源

适用于Kubernetes 的AWS IAM 验证器中存在漏洞,导致提权等攻击

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥

如何找到 AWS 环境下应用程序中易于得手的漏洞?

题图:pixabay License

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

d49733ad60c76ac6962afd87f50a251f.jpeg

59e041c0d7beb5ecce8b0e5b5881571d.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   318d4c4e8c6caee17ec8381a3e700231.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于软件供应链投毒 — NPM 恶意组件分析的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/499262

相关文章

JS常用组件收集

收集了一些平时遇到的前端比较优秀的组件,方便以后开发的时候查找!!! 函数工具: Lodash 页面固定: stickUp、jQuery.Pin 轮播: unslider、swiper 开关: switch 复选框: icheck 气泡: grumble 隐藏元素: Headroom

性能分析之MySQL索引实战案例

文章目录 一、前言二、准备三、MySQL索引优化四、MySQL 索引知识回顾五、总结 一、前言 在上一讲性能工具之 JProfiler 简单登录案例分析实战中已经发现SQL没有建立索引问题,本文将一起从代码层去分析为什么没有建立索引? 开源ERP项目地址:https://gitee.com/jishenghua/JSH_ERP 二、准备 打开IDEA找到登录请求资源路径位置

如何在页面调用utility bar并传递参数至lwc组件

1.在app的utility item中添加lwc组件: 2.调用utility bar api的方式有两种: 方法一,通过lwc调用: import {LightningElement,api ,wire } from 'lwc';import { publish, MessageContext } from 'lightning/messageService';import Ca

软件设计师备考——计算机系统

学习内容源自「软件设计师」 上午题 #1 计算机系统_哔哩哔哩_bilibili 目录 1.1.1 计算机系统硬件基本组成 1.1.2 中央处理单元 1.CPU 的功能 1)运算器 2)控制器 RISC && CISC 流水线控制 存储器  Cache 中断 输入输出IO控制方式 程序查询方式 中断驱动方式 直接存储器方式(DMA)  ​编辑 总线 ​编辑

SWAP作物生长模型安装教程、数据制备、敏感性分析、气候变化影响、R模型敏感性分析与贝叶斯优化、Fortran源代码分析、气候数据降尺度与变化影响分析

查看原文>>>全流程SWAP农业模型数据制备、敏感性分析及气候变化影响实践技术应用 SWAP模型是由荷兰瓦赫宁根大学开发的先进农作物模型,它综合考虑了土壤-水分-大气以及植被间的相互作用;是一种描述作物生长过程的一种机理性作物生长模型。它不但运用Richard方程,使其能够精确的模拟土壤中水分的运动,而且耦合了WOFOST作物模型使作物的生长描述更为科学。 本文让更多的科研人员和农业工作者

MOLE 2.5 分析分子通道和孔隙

软件介绍 生物大分子通道和孔隙在生物学中发挥着重要作用,例如在分子识别和酶底物特异性方面。 我们介绍了一种名为 MOLE 2.5 的高级软件工具,该工具旨在分析分子通道和孔隙。 与其他可用软件工具的基准测试表明,MOLE 2.5 相比更快、更强大、功能更丰富。作为一项新功能,MOLE 2.5 可以估算已识别通道的物理化学性质。 软件下载 https://pan.quark.cn/s/57

【STM32】SPI通信-软件与硬件读写SPI

SPI通信-软件与硬件读写SPI 软件SPI一、SPI通信协议1、SPI通信2、硬件电路3、移位示意图4、SPI时序基本单元(1)开始通信和结束通信(2)模式0---用的最多(3)模式1(4)模式2(5)模式3 5、SPI时序(1)写使能(2)指定地址写(3)指定地址读 二、W25Q64模块介绍1、W25Q64简介2、硬件电路3、W25Q64框图4、Flash操作注意事项软件SPI读写W2

衡石分析平台使用手册-单机安装及启动

单机安装及启动​ 本文讲述如何在单机环境下进行 HENGSHI SENSE 安装的操作过程。 在安装前请确认网络环境,如果是隔离环境,无法连接互联网时,请先按照 离线环境安装依赖的指导进行依赖包的安装,然后按照本文的指导继续操作。如果网络环境可以连接互联网,请直接按照本文的指导进行安装。 准备工作​ 请参考安装环境文档准备安装环境。 配置用户与安装目录。 在操作前请检查您是否有 sud

线性因子模型 - 独立分量分析(ICA)篇

序言 线性因子模型是数据分析与机器学习中的一类重要模型,它们通过引入潜变量( latent variables \text{latent variables} latent variables)来更好地表征数据。其中,独立分量分析( ICA \text{ICA} ICA)作为线性因子模型的一种,以其独特的视角和广泛的应用领域而备受关注。 ICA \text{ICA} ICA旨在将观察到的复杂信号

免费也能高质量!2024年免费录屏软件深度对比评测

我公司因为客户覆盖面广的原因经常会开远程会议,有时候说的内容比较广需要引用多份的数据,我记录起来有一定难度,所以一般都用录屏工具来记录会议内容。这次我们来一起探索有什么免费录屏工具可以提高我们的工作效率吧。 1.福晰录屏大师 链接直达:https://www.foxitsoftware.cn/REC/  录屏软件录屏功能就是本职,这款录屏工具在录屏模式上提供了多种选项,可以选择屏幕录制、窗口