软件供应链投毒 — NPM 恶意组件分析

聚焦源代码安全,网罗国内外最新资讯!

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出"供应链安全"栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末"推荐阅读"部分。

一、概述

NPM 仓库是最易遭受投毒攻击的开源仓库之一。最近一个月,奇安信开源卫士开源仓库监控平台检测出超过300个恶意组件,其中大部分的恶意组件攻击方式集中在下载安装阶段。

恶意组件利用 NPM 提供的一系列生命周期钩子执行恶意代码获取敏感信息,如用户名、密码、DNS、服务器ip、GitHub 配置等,发送给攻击者,或者通过反弹shell,造成主机失陷,以此来达到攻击的目的。其中部分恶意代码会经过加密混淆等加工,使检测难度进一步加大。

本文将选取奇安信开源卫士开源仓库监控平台近一个月监测到的部分标志性恶意组件进行分析。

二、部分标志性恶意组件示例及分析

奇安信开源卫士近一个月监测到的部分标志性恶意组件如下表所示:

|-----------|----------------------------------|---------|
| 恶意行为 | 组件 | 版本 |
| 窃取用户信息 | npm_package_devdependencies_sass | 2.69.5 |
| 窃取用户信息 | banca-movil-ionic-v4 | 1.1.2 |
| 窃取用户信息 | update-material-outline-gap | 3.7.14 |
| 窃取服务器信息 | slotbooking-ui | 2.18.0 |
| 窃取服务器信息 | lifi-contracts | 1.0.0 |
| 窃取服务器信息 | @sber-ufs-sbert/icons | 4.45.0 |
| 窃取Git账户信息 | @gusmano/reext | 0.0.225 |
| 后门攻击 | qr-emvco | 1.1.2 |
| 后门攻击 | deuna-msa-bo-sh-request-manager | 6.6.6 |
| 后门攻击 | doneida | 1.0.7 |

接下来对上表所列的部分组件进行分析。

1

slotbooking-ui

slotbooking-ui@2.18.0版本的包会在安装时运行脚本来窃取服务器信息。

(1)slotbooking-u在安装过程中通过package.json里定义的命令,执行预先编写好的index.js脚本。

(2)脚本会获取服务器内环境变量,以及 /etc/hosts和/etc/resolv.conf 文件内容,hosts 文件是 linux 系统中负责 ip 地址与域名快速解析的文件,/etc/resolv.conf 是DNS客户机配置文件,用于设置 DNS 服务器的 IP 地址及 DNS 域名,还包含了主机的域名搜索顺序。这些信息一旦泄漏,可能会被攻击者利用,对服务器发起攻击。

(3)/etc/hosts 和 /etc/resolv.conf 的文件内容会经过 get_file() 函数进行base64 编码。经过base64编码后的字符串没有特殊字符,不会产生歧义,也没有直接暴露明文,有利于传输。

(4)最后,恶意组件将收集的信息通过 post 请求发送给攻击者。

2

@gusmano/reext

@gusmano/reext@0.0.225 版本会在安装时运行脚本窃取服务器的 Git 配置信息,主要会造成用户的 Git 账号和邮箱泄露,并且该恶意包会在执行完恶意代码后自动删除恶意代码。该恶意包的周下载量为1560次。遗憾的是,目前为止该恶意包仍没有被 NPM 官方禁止。

(1)@gusmano/reext 在下载过程中按照顺序运行 package.json:script 中编写好的 preinstall.js 和 postinstall.js,其中 preinstall.js 收集使用者机器上的 Git 配置信息并发送给攻击者,postinstall.js 负责执行完恶意代码后删除恶意代码脚本和文件。

(2)preinstall.js 负责收集 Git 配置并发送给攻击者。首先通过服务器环境变量获取 Git 配置文件的位置,其次判断Git的配置文件是否存在,如果存在,则使用 iniparser 模块的 api 对 Git 配置文件进一步解析,获取用户的 Git 配置信息。

(3)获取解析后的 Git 的配置信息对象,将用户机器上 Git 配置中的用户名和邮箱作为 get 请求的参数发送给攻击者。

(4)postinstall.js 负责销毁攻击代码,在发送完 Git 配置信息后,会删除掉package.json 中的 script 内容,重写 package.json 文件,同时还会删除指定目录下的所有文件。

3

qr-emvco

qr-emvco@1.1.2 版本安装包会对使用者服务器进行后门攻击

qr-emvc 在安装过程中会运行 packag.json 文件中 scripts:preinstall 下的bash 命令,利用反弹shell直接操控被攻击者服务器。

三、总结

利用 NPM 安装过程中执行各种命令或脚本的攻击方式越来越多,部分恶意组件仍可从官方或镜像仓库中下载安装。因此,开发者需提高安全防范意识,建议在使用第三方组件前先查看 package.json 文件内容,排查可能引入的安全风险。

奇安信开源卫士可以从项目中识别已使用的恶意开源组件,并在结果界面进行展示。

马上试用开源卫士:https://oss.qianxin.com

开源卫士试用地址:https://oss.qianxin.com

代码卫士试用地址:https://codesafe.qianxin.com


推荐阅读

奇安信开源卫士率先通过可信开源治理工具评估

在线阅读版:《2023中国软件供应链安全分析报告》全文

奇安信入选全球《软件成分分析全景图》代表厂商

奇安信入选全球《静态应用安全测试全景图》代表厂商

英韩:Lazarus 黑客组织利用安全认证软件 0day 漏洞发动供应链攻击

Okta 支持系统遭攻陷,已有Cloudflare、1Password等三家客户受影响

黑客攻陷Okta发动供应链攻击,影响130多家组织机构

Okta 结束Lapsus$ 供应链事件调查,称将加强第三方管控

Okta 提醒:社工攻击正在瞄准超级管理员权限

《软件供应商手册:SBOM的生成和提供》解读

Telegram 和 AWS等电商平台用户遭供应链攻击

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

速修复MOVEit Transfer 中的这个新0day!

MOVEit 文件传输软件0day被用于窃取数据

MSI UEFI 签名密钥遭泄漏 恐引发"灾难性"供应链攻击

OilRig APT 组织或在中东地区发动更多 IT 供应链攻击

"木马源"攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 "tar" 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软"照片"应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全---源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

多租户AWS漏洞暴露账户资源

适用于Kubernetes 的AWS IAM 验证器中存在漏洞,导致提权等攻击

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

热门PyPI 包 "ctx" 和 PHP库 "phpass" 长时间未更新遭劫持,用于窃取AWS密钥

如何找到 AWS 环境下应用程序中易于得手的漏洞?

题图: pixabay License

转载请注明"转自奇安信代码卫士 https://codesafe.qianxin.com"。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 "在看" 或 "赞" 吧~

相关推荐
也无晴也无风雨1 小时前
深入剖析输入URL按下回车,浏览器做了什么
前端·后端·计算机网络
Martin -Tang2 小时前
Vue 3 中,ref 和 reactive的区别
前端·javascript·vue.js
FakeOccupational3 小时前
nodejs 020: React语法规则 props和state
前端·javascript·react.js
放逐者-保持本心,方可放逐3 小时前
react 组件应用
开发语言·前端·javascript·react.js·前端框架
曹天骄4 小时前
next中服务端组件共享接口数据
前端·javascript·react.js
阮少年、5 小时前
java后台生成模拟聊天截图并返回给前端
java·开发语言·前端
郝晨妤6 小时前
鸿蒙ArkTS和TS有什么区别?
前端·javascript·typescript·鸿蒙
AvatarGiser6 小时前
《ElementPlus 与 ElementUI 差异集合》Icon 图标 More 差异说明
前端·vue.js·elementui
喝旺仔la6 小时前
vue的样式知识点
前端·javascript·vue.js
别忘了微笑_cuicui6 小时前
elementUI中2个日期组件实现开始时间、结束时间(禁用日期面板、控制开始时间不能超过结束时间的时分秒)实现方案
前端·javascript·elementui