Nguy hiểm: Tấn công mạng npm phát tán RAT đa nền tảng

Nguy hiểm: Tấn công mạng npm phát tán RAT đa nền tảng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một chiến dịch tấn công mạng tinh vi đã được phát hiện, sử dụng một cụm các gói npm độc hại để phát tán một loại mã độc truy cập từ xa (RAT) đa nền tảng. Mục tiêu của chiến dịch này là các nhà phát triển sử dụng công cụ liên quan đến Alibaba. Sự khéo léo của cuộc tấn công nằm ở việc ẩn mã độc hại trải dài trên nhiều gói, khiến mỗi phần tử trông có vẻ bình thường khi được xem xét riêng lẻ.

Cuộc tấn công mạng này tận dụng các tên gói tương tự như các gói riêng tư của Alibaba, đồng thời chèn các dependency độc hại trong quá trình cài đặt. Cách tiếp cận này tiềm ẩn nguy cơ nghiêm trọng, làm lộ các máy trạm của nhà phát triển, mã nguồn, thông tin xác thực và môi trường cộng tác nội bộ ra bên ngoài, cho phép kẻ tấn công kiểm soát từ xa.

Phát hiện và Phân tích Kỹ thuật

Cơ chế Che giấu Mã độc

Các nhà nghiên cứu tại Socket.dev đã xác định được hoạt động đáng ngờ sau khi kiểm tra gói lib-mtop. Gói này bất ngờ nhận được các phiên bản mới sau nhiều năm ít hoạt động, dấy lên nghi vấn về tính toàn vẹn của nó. Socket.dev cho biết trong báo cáo của mình rằng chiến dịch này có vẻ tập trung vào mục tiêu cụ thể chứ không phân tán rộng rãi. Bạn có thể tham khảo báo cáo chi tiết tại Socket.dev blog.

Mặc dù các gói độc hại ghi nhận số lượt tải xuống hạn chế, nhưng khả năng của RAT trong việc thu thập dữ liệu, thực thi lệnh và di chuyển qua các công cụ liên quan đến DingTalk đã tạo ra một rủi ro bảo mật nghiêm trọng, đặc biệt là nguy cơ gián điệp cho các tổ chức bị ảnh hưởng. Điều này cho thấy sự tập trung cao độ vào việc khai thác các hệ thống mục tiêu.

Chuỗi Lây nhiễm Phức tạp

Kẻ tấn công đã sử dụng một chuỗi dependency nhiều lớp. Các gói mồi cấp cao nhất sao chép tên của các gói riêng tư thuộc phạm vi ali của Alibaba. Khi một nhà phát triển cài đặt một trong những gói giả mạo này, các dependency bổ sung sẽ cung cấp các thành phần tải xuống và xử lý quy tắc.

Kỹ thuật này phản ánh mối đe dọa mạng rộng hơn được thấy trong các cuộc tấn công chuỗi cung ứng npm gần đây. Trong đó, một dependency tưởng chừng vô hại có thể trở thành điểm xâm nhập cho một sự thỏa hiệp lớn hơn. Các gói độc hại được xuất bản thông qua các tài khoản duy trì khác nhau, giúp che giấu mục đích chung của chúng.

Chuỗi dependency đã tải một tệp cấu hình từ một kho lưu trữ GitHub do kẻ tấn công kiểm soát và lưu trữ cục bộ dưới dạng .cloud-preferences.json. Sau đó, một gói có tên local-config-parser sẽ đánh giá các quy tắc bên trong tệp này, cho phép mã ẩn chạy trên máy của nạn nhân.

Khai thác và Tải trọng Mã độc

Quy tắc độc hại đã lạm dụng một lỗ hổng thoát khỏi vùng cách ly máy ảo Node.js đã biết. Nó truy cập vào tiến trình chủ, phục hồi các hàm tải module của Node, và tải một payload khác từ hạ tầng được lưu trữ trong Alibaba Cloud. Điều này có khả năng làm cho lưu lượng truy cập độc hại trông ít bất thường hơn, tăng cường khả năng ẩn mình của phần mềm độc hại.

Giai đoạn tiếp theo của cuộc tấn công mạng là lập hồ sơ hệ thống đích và chọn một payload phù hợp cho macOS, Windows hoặc Linux. Mỗi hệ điều hành có một cơ chế duy trì đặc trưng để đảm bảo mã độc tiếp tục hoạt động.

  • Trên macOS: Mã độc thêm khả năng duy trì thông qua .zshrc và một Launch Agent. Điều này đảm bảo RAT sẽ được khởi chạy lại sau khi hệ thống khởi động lại.
  • Trên Windows: Mã độc thay thế tệp app.asar của ứng dụng bảo mật Alilang. Việc này cho phép RAT nhúng mình vào một ứng dụng hợp pháp, gây khó khăn cho việc phát hiện.
  • Trên Linux: Mã độc chạy một tệp nhị phân tạm thời dưới nền. Mặc dù là tạm thời, nhưng nó có thể tái tạo hoặc tải lại chính nó để duy trì sự hiện diện.

Mã độc Truy cập Từ xa (RAT) ‘aone-cli’

Khả năng và Mục tiêu

Payload cuối cùng là aone-cli, một loại phần mềm độc hại truy cập từ xa được xây dựng đặc biệt cho các hệ thống được kết nối với hệ sinh thái phát triển nội bộ của Alibaba. Mã độc này sở hữu nhiều khả năng nguy hiểm, cho phép kẻ tấn công kiểm soát hoàn toàn hệ thống bị xâm nhập.

Các khả năng chính của aone-cli bao gồm:

  • Thực thi lệnh shell: Cho phép kẻ tấn công chạy bất kỳ lệnh nào trên hệ thống nạn nhân.
  • Tải lên và tải xuống tệp: Kẻ tấn công có thể trích xuất dữ liệu nhạy cảm hoặc cài đặt thêm các công cụ độc hại.
  • Thu thập chi tiết máy chủ: Bao gồm thông tin hệ thống, cấu hình mạng và thông tin người dùng.
  • Dàn dựng các payload bổ sung: Mở đường cho các giai đoạn tấn công phức tạp hơn.
  • Tạo proxy TCP ngược được mã hóa: Thiết lập một kênh liên lạc an toàn và khó phát hiện với máy chủ chỉ huy và kiểm soát (C2).

Tấn công Định hướng Công cụ Doanh nghiệp

Mã độc này đặc biệt tập trung vào các công cụ doanh nghiệp như DingTalk, WukongQoder, đây là một điểm đáng lo ngại. DingTalk là một nền tảng giao tiếp và cộng tác phổ biến trong môi trường làm việc, đặc biệt là ở khu vực châu Á. Việc nhắm mục tiêu vào các công cụ này cho thấy mục đích xâm nhập sâu vào môi trường doanh nghiệp.

Phần mềm độc hại này có thể thay đổi các tập lệnh Python trong các thư mục .skills của ứng dụng. Bằng cách này, một tập lệnh ẩn sẽ chạy sau đó, cung cấp một lộ trình để duy trì sự hiện diện và di chuyển ngang trong các môi trường phát triển. Mã độc có chứa các bình luận bằng tiếng Trung và siêu dữ liệu commit theo múi giờ chuẩn, cho thấy khả năng liên quan đến một nhóm tác giả sử dụng ngôn ngữ này, tuy nhiên, điều này không xác định được nguồn gốc chính xác của cuộc tấn công.

Chiến dịch này có thể so sánh với các chiến dịch mã độc RAT nhắm vào nhà phát triển khác, nhưng việc giả mạo gói và công cụ dành riêng cho Alibaba cho thấy một mục tiêu được nhắm đến cụ thể hơn. Điều này nhấn mạnh sự cần thiết của các biện pháp an ninh mạng chuyên biệt.

Các Chỉ số Thỏa hiệp (IOCs)

Để hỗ trợ việc phát hiện và ứng phó với cuộc tấn công mạng này, các tổ chức nên xem xét các chỉ số thỏa hiệp sau. Lưu ý: Các địa chỉ IP và tên miền được cố ý làm mờ (ví dụ: [.]) để ngăn chặn việc truy cập hoặc tạo siêu liên kết ngẫu nhiên. Chỉ phục hồi đầy đủ trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

  • Tên gói npm độc hại:
    • lib-mtop (các phiên bản bị sửa đổi)
    • Các gói giả mạo tên gói riêng tư thuộc phạm vi ali của Alibaba.
    • local-config-parser (gói độc hại phụ trách xử lý quy tắc)
  • Tên tệp cấu hình độc hại:
    • .cloud-preferences.json
  • Dấu hiệu trong mã nguồn:
    • Giá trị INJECTMARKER trong các tệp Python.
  • Hạ tầng Command-and-Control (C2):
    • Kho lưu trữ GitHub do kẻ tấn công kiểm soát (nơi lưu trữ tệp .cloud-preferences.json).
    • Hạ tầng Alibaba Cloud (được sử dụng để tải payload thứ cấp).
    • Các địa chỉ IP/Tên miền C2 liên quan đến payload aone-cli (cần được xác định thông qua phân tích mạng).
  • Hoạt động mạng đáng ngờ:
    • Kết nối từ các máy trạm nhà phát triển đến hạ tầng C2 đã biết.
    • Các yêu cầu sử dụng header DingTalk OriginReferer giả mạo.
  • Dấu hiệu tồn tại trên hệ thống:
    • Trên macOS: Sửa đổi tệp .zshrc, cài đặt Launch Agent bất thường.
    • Trên Windows: Tệp app.asar bị thay đổi trong ứng dụng Alilang.
    • Trên Linux: Sự hiện diện của các tệp nhị phân tạm thời chạy nền.

Biện pháp Phòng ngừa và Khắc phục

Ứng phó Ban đầu với Hệ thống Bị Thỏa hiệp

Các nhóm bảo mật đã cài đặt bất kỳ gói nào trong danh sách bị ảnh hưởng nên coi môi trường đó là đã bị thỏa hiệp. Việc đầu tiên là bắt đầu quá trình khắc phục từ một thiết bị sạch sẽ và an toàn. Đây là bước quan trọng để đảm bảo không có mã độc tồn tại trong quá trình xử lý.

Họ nên bảo toàn bằng chứng pháp y nếu có thể, để phục vụ cho việc điều tra sau này. Tiếp theo, loại bỏ các gói độc hại đã cài đặt. Việc xoay vòng các bí mật phát triển và thông tin xác thực đám mây bị lộ là cần thiết để ngăn chặn kẻ tấn công tiếp tục lợi dụng. Đồng thời, kiểm tra các tệp Python để tìm giá trị INJECTMARKER nhằm xác định các điểm lây nhiễm.

Giám sát và Phát hiện Nâng cao

Các nhóm bảo mật cũng nên xác định mọi máy trạm của nhà phát triển đã cài đặt các dependency bị ảnh hưởng. Việc này giúp khoanh vùng phạm vi lây nhiễm và tập trung nguồn lực khắc phục. Cần xem xét kỹ lưỡng các hoạt động DingTalk đáng ngờ, đặc biệt là các hoạt động bất thường hoặc không rõ nguồn gốc.

Ngoài ra, việc giám sát các kết nối đến hạ tầng chỉ huy và kiểm soát (C2) đã liệt kê là cực kỳ quan trọng. Các kết nối này có thể cho thấy hoạt động của phần mềm độc hại và mức độ kiểm soát của kẻ tấn công. Rà soát các yêu cầu sử dụng header DingTalk OriginReferer giả mạo có thể giúp phát hiện các giao tiếp liên quan đến mối đe dọa này.

Cải thiện An ninh Chuỗi Cung ứng Phần mềm

Các tổ chức có thể giảm thiểu rủi ro tương tự bằng cách xem xét kỹ lưỡng các thay đổi về dependency trước khi triển khai. Điều này bao gồm việc kiểm tra mã nguồn của các gói mới và các dependency của chúng. Hạn chế quyền cài đặt gói trong các môi trường xây dựng nhạy cảm cũng là một biện pháp hiệu quả. Điều này giúp kiểm soát chặt chẽ những gì được phép cài đặt.

Việc nắm rõ các phương pháp phân phối phần mềm độc hại thông qua gói và các sự cố thỏa hiệp kho lưu trữ npm nhấn mạnh lý do tại sao các nhà phát triển phải coi các bản cập nhật dependency không mong muốn là một sự kiện bảo mật nghiêm trọng. Việc triển khai các giải pháp an ninh mạng cho chuỗi cung ứng là thiết yếu để đối phó với những mối đe dọa mạng ngày càng tinh vi này. Luôn ưu tiên cập nhật bản vá và theo dõi các cảnh báo bảo mật mới nhất để đảm bảo an toàn thông tin cho toàn bộ hệ thống phát triển.