软件供应链投毒 — NPM 恶意组件分析

2023-12-16 05:30

本文主要是介绍软件供应链投毒 — NPM 恶意组件分析,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

f41a36c119025d1b673aca1721b0d0ff.gif 聚焦源代码安全,网罗国内外最新资讯!

ee67c83b685ae2da25270eef4a3cae66.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

7bd8a171820c2274c7e705cae2339f2b.png

一、概述

NPM 仓库是最易遭受投毒攻击的开源仓库之一。最近一个月,奇安信开源卫士开源仓库监控平台检测出超过300个恶意组件,其中大部分的恶意组件攻击方式集中在下载安装阶段。

恶意组件利用 NPM 提供的一系列生命周期钩子执行恶意代码获取敏感信息,如用户名、密码、DNS、服务器ip、GitHub 配置等,发送给攻击者,或者通过反弹shell,造成主机失陷,以此来达到攻击的目的。其中部分恶意代码会经过加密混淆等加工,使检测难度进一步加大。

本文将选取奇安信开源卫士开源仓库监控平台近一个月监测到的部分标志性恶意组件进行分析。

二、部分标志性恶意组件示例及分析

奇安信开源卫士近一个月监测到的部分标志性恶意组件如下表所示:

恶意行为

组件

版本

窃取用户信息

npm_package_devdependencies_sass

2.69.5

banca-movil-ionic-v4

1.1.2

update-material-outline-gap

3.7.14

窃取服务器信息

slotbooking-ui

2.18.0

lifi-contracts

1.0.0

@sber-ufs-sbert/icons

4.45.0

窃取Git账户信息

@gusmano/reext

0.0.225

后门攻击

qr-emvco

1.1.2

deuna-msa-bo-sh-request-manager

6.6.6

doneida

1.0.7

接下来对上表所列的部分组件进行分析。

1

slotbooking-ui

slotbooking-ui@2.18.0版本的包会在安装时运行脚本来窃取服务器信息。

(1)slotbooking-u在安装过程中通过package.json里定义的命令,执行预先编写好的index.js脚本。

35401459ec9f52e84e1b6b4999eec19f.png

(2)脚本会获取服务器内环境变量,以及 /etc/hosts和/etc/resolv.conf 文件内容,hosts 文件是 linux 系统中负责 ip 地址与域名快速解析的文件,/etc/resolv.conf 是DNS客户机配置文件,用于设置 DNS 服务器的 IP 地址及 DNS 域名,还包含了主机的域名搜索顺序。这些信息一旦泄漏,可能会被攻击者利用,对服务器发起攻击。

f9514a641672553c91ebaba7dd13e6c7.png

(3)/etc/hosts 和 /etc/resolv.conf 的文件内容会经过 get_file() 函数进行base64 编码。经过base64编码后的字符串没有特殊字符,不会产生歧义,也没有直接暴露明文,有利于传输。

fb32bdc1c6e6a270c6178ae24bbad2a3.png

(4)最后,恶意组件将收集的信息通过 post 请求发送给攻击者。

c0e9880df1cdd625538164b37d87f780.png

2

@gusmano/reext

@gusmano/reext@0.0.225 版本会在安装时运行脚本窃取服务器的 Git 配置信息,主要会造成用户的 Git 账号和邮箱泄露,并且该恶意包会在执行完恶意代码后自动删除恶意代码。该恶意包的周下载量为1560次。遗憾的是,目前为止该恶意包仍没有被 NPM 官方禁止。

418493dcbfb9a1715aceed5492271de3.png

(1)@gusmano/reext 在下载过程中按照顺序运行 package.json:script 中编写好的 preinstall.js 和 postinstall.js,其中 preinstall.js 收集使用者机器上的 Git 配置信息并发送给攻击者,postinstall.js 负责执行完恶意代码后删除恶意代码脚本和文件。

611949696240f6a82d75d0e85215f3b8.png

(2)preinstall.js 负责收集 Git 配置并发送给攻击者。首先通过服务器环境变量获取 Git 配置文件的位置,其次判断Git的配置文件是否存在,如果存在,则使用 iniparser 模块的 api 对 Git 配置文件进一步解析,获取用户的 Git 配置信息。

d6356e12f677a1cb82f68d30a3b37694.png

(3)获取解析后的 Git 的配置信息对象,将用户机器上 Git 配置中的用户名和邮箱作为 get 请求的参数发送给攻击者。

59214fabeb3ae0a3c23109c0d1cf400a.png

(4)postinstall.js 负责销毁攻击代码,在发送完 Git 配置信息后,会删除掉package.json 中的 script 内容,重写 package.json 文件,同时还会删除指定目录下的所有文件。

87c98b14520e1539c1b59c51773c1d6c.png

3

qr-emvco

qr-emvco@1.1.2 版本安装包会对使用者服务器进行后门攻击

qr-emvc 在安装过程中会运行 packag.json 文件中 scripts:preinstall 下的bash 命令,利用反弹shell直接操控被攻击者服务器。

f1dbaf9716083e10f954ca3cf14f7b64.png

三、总结

利用 NPM 安装过程中执行各种命令或脚本的攻击方式越来越多,部分恶意组件仍可从官方或镜像仓库中下载安装。因此,开发者需提高安全防范意识,建议在使用第三方组件前先查看 package.json 文件内容,排查可能引入的安全风险。

奇安信开源卫士可以从项目中识别已使用的恶意开源组件,并在结果界面进行展示。

80d2b9748d15b43018c0156fe73b3923.png

马上试用开源卫士:https://oss.qianxin.com

a0f2bd33be630f1edb72eba3d5ffa3c1.jpeg

开源卫士试用地址:https://oss.qianxin.com

代码卫士试用地址:https://codesafe.qianxin.com


推荐阅读

奇安信开源卫士率先通过可信开源治理工具评估

在线阅读版:《2023中国软件供应链安全分析报告》全文

奇安信入选全球《软件成分分析全景图》代表厂商

奇安信入选全球《静态应用安全测试全景图》代表厂商

英韩:Lazarus 黑客组织利用安全认证软件 0day 漏洞发动供应链攻击

Okta 支持系统遭攻陷,已有Cloudflare、1Password等三家客户受影响

黑客攻陷Okta发动供应链攻击,影响130多家组织机构

Okta 结束Lapsus$ 供应链事件调查,称将加强第三方管控

Okta 提醒:社工攻击正在瞄准超级管理员权限

《软件供应商手册:SBOM的生成和提供》解读

Telegram 和 AWS等电商平台用户遭供应链攻击

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

速修复MOVEit Transfer 中的这个新0day!

MOVEit 文件传输软件0day被用于窃取数据

MSI UEFI 签名密钥遭泄漏 恐引发“灾难性”供应链攻击

OilRig APT 组织或在中东地区发动更多 IT 供应链攻击

“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

多租户AWS漏洞暴露账户资源

适用于Kubernetes 的AWS IAM 验证器中存在漏洞,导致提权等攻击

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥

如何找到 AWS 环境下应用程序中易于得手的漏洞?

题图:pixabay License

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

d49733ad60c76ac6962afd87f50a251f.jpeg

59e041c0d7beb5ecce8b0e5b5881571d.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   318d4c4e8c6caee17ec8381a3e700231.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于软件供应链投毒 — NPM 恶意组件分析的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/499262

相关文章

Nginx分布式部署流程分析

《Nginx分布式部署流程分析》文章介绍Nginx在分布式部署中的反向代理和负载均衡作用,用于分发请求、减轻服务器压力及解决session共享问题,涵盖配置方法、策略及Java项目应用,并提及分布式事... 目录分布式部署NginxJava中的代理代理分为正向代理和反向代理正向代理反向代理Nginx应用场景

Redis中的有序集合zset从使用到原理分析

《Redis中的有序集合zset从使用到原理分析》Redis有序集合(zset)是字符串与分值的有序映射,通过跳跃表和哈希表结合实现高效有序性管理,适用于排行榜、延迟队列等场景,其时间复杂度低,内存占... 目录开篇:排行榜背后的秘密一、zset的基本使用1.1 常用命令1.2 Java客户端示例二、zse

Redis中的AOF原理及分析

《Redis中的AOF原理及分析》Redis的AOF通过记录所有写操作命令实现持久化,支持always/everysec/no三种同步策略,重写机制优化文件体积,与RDB结合可平衡数据安全与恢复效率... 目录开篇:从日记本到AOF一、AOF的基本执行流程1. 命令执行与记录2. AOF重写机制二、AOF的

Vue3视频播放组件 vue3-video-play使用方式

《Vue3视频播放组件vue3-video-play使用方式》vue3-video-play是Vue3的视频播放组件,基于原生video标签开发,支持MP4和HLS流,提供全局/局部引入方式,可监听... 目录一、安装二、全局引入三、局部引入四、基本使用五、事件监听六、播放 HLS 流七、更多功能总结在 v

idea npm install很慢问题及解决(nodejs)

《ideanpminstall很慢问题及解决(nodejs)》npm安装速度慢可通过配置国内镜像源(如淘宝)、清理缓存及切换工具解决,建议设置全局镜像(npmconfigsetregistryht... 目录idea npm install很慢(nodejs)配置国内镜像源清理缓存总结idea npm in

MyBatis Plus大数据量查询慢原因分析及解决

《MyBatisPlus大数据量查询慢原因分析及解决》大数据量查询慢常因全表扫描、分页不当、索引缺失、内存占用高及ORM开销,优化措施包括分页查询、流式读取、SQL优化、批处理、多数据源、结果集二次... 目录大数据量查询慢的常见原因优化方案高级方案配置调优监控与诊断总结大数据量查询慢的常见原因MyBAT

分析 Java Stream 的 peek使用实践与副作用处理方案

《分析JavaStream的peek使用实践与副作用处理方案》StreamAPI的peek操作是中间操作,用于观察元素但不终止流,其副作用风险包括线程安全、顺序混乱及性能问题,合理使用场景有限... 目录一、peek 操作的本质:有状态的中间操作二、副作用的定义与风险场景1. 并行流下的线程安全问题2. 顺

MyBatis/MyBatis-Plus同事务循环调用存储过程获取主键重复问题分析及解决

《MyBatis/MyBatis-Plus同事务循环调用存储过程获取主键重复问题分析及解决》MyBatis默认开启一级缓存,同一事务中循环调用查询方法时会重复使用缓存数据,导致获取的序列主键值均为1,... 目录问题原因解决办法如果是存储过程总结问题myBATis有如下代码获取序列作为主键IdMappe

Java中最全最基础的IO流概述和简介案例分析

《Java中最全最基础的IO流概述和简介案例分析》JavaIO流用于程序与外部设备的数据交互,分为字节流(InputStream/OutputStream)和字符流(Reader/Writer),处理... 目录IO流简介IO是什么应用场景IO流的分类流的超类类型字节文件流应用简介核心API文件输出流应用文

Vue和React受控组件的区别小结

《Vue和React受控组件的区别小结》本文主要介绍了Vue和React受控组件的区别小结,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学... 目录背景React 的实现vue3 的实现写法一:直接修改事件参数写法二:通过ref引用 DOMVu