Атакуващи, свързани със Северен Корея, използват нов метод за укриване на сървърите, които управляват зловреден код.
Методът поставя адреса на командния сървър в празна Ethereum трансакция, което кара активността да изглежда като нормален криптотрансфер, а не като сигнал от зловреден софтуер.
Техниката е открита в два зловредни npm пакета: bianira-ui версия 1.27.0 и fluid-type-ui версия 2.0.8. И двата пакета имитират легитимни Tailwind CSS плъгини, създавайки риск за веригата за доставки за разработчици, които инсталират зависимости, без да преглеждат внимателно техния изходен код.
Анализатори от OpenSource Malware идентифицираха тази активност и нарекоха техниката NullReceiver.
От OpenSource Malware заявяват в доклад, споделен с Cyber Security News (CSN), че кампанията изглежда свързана с операцията Contagious Interview (зад която стои КНДР), която многократно е насочвана срещу разработчици чрез проекти и пакети, изглеждащи надеждни.
Откритието показва как заплахите за веригата за доставки на софтуер стават все по-трудни за откриване. Вместо да разчита на видим уеб домейн или фиксиран адрес на сървър, зловредният код може да извлича нови инструкции от публичен блокчейн, който не може лесно да бъде свален или променен от защитниците.
NullReceiver работи, като чете адреса на получателя от последната изходяща трансакция на контролиран от атакуващия Ethereum портфейл. Този получател не е реален адрес за плащане. Байтовете на адреса му са съзнателно избрани така, че част от стойността да се конвертира в IP адреса на командния сървър (C2) на зловредния софтуер.
Трансферът не съдържа стойност за плащане и входящи данни за трансакцията. Това му помага да се слее с обичайната блокчейн активност, тъй като няма повикване на смарт договор, скрит скрипт или поле за инжектиран код, което инструментите за сигурност да проверят. Декодираният команден сървър насочва инфектираните системи към следващия етап на операцията.
Този дизайн се различава от EtherHiding, където атакуващите съхраняват командни данни в calldata на трансакция или в смарт договор. Скорошни доклади за зловредния софтуер EtherRAT и EtherHiding показаха как блокчейн базираната инфраструктура може да предостави на атакуващите устойчив начин за пренасочване на компрометирани машини, след като традиционните сървъри бъдат блокирани.
NullReceiver е по-ограничен, тъй като може да пренася само малко количество информация, като например IP адрес. Въпреки това, той е по-евтин за експлоатация, по-малко забележим в блокчейна и избягва използването от страна на EtherHiding на предвидим целеви адрес, който защитниците могат да наблюдават от самото начало.
Засегнатите пакети използват Node.js код, за да изпращат заявки към публични Ethereum RPC (Remote Procedure Call) услуги, да проверяват последния трансфер на портфейла на атакуващия, да декодират адреса на получателя и да се свързват с получения сървър. Изследователите не са изпълнявали пакетите; техните констатации идват от статичен анализ и проверки на блокчейна в режим само за четене.
Атаката е особено тревожна за разработчиците, тъй като зловредните npm зависимости могат да проникнат в работни станции, системи за изграждане на софтуер и софтуерни проекти чрез ежедневни команди за инсталиране. Подобно мащабно компрометиране на npm пакети демонстрира как откраднати идентификационни данни на разработчици и облачни услуги могат бързо да разширят инцидент във веригата за доставки в много пакети.
Екипите за сигурност трябва да преглеждат актуализациите на зависимостите преди внедряване, да разследват неочакван изходящ RPC трафик към блокчейн мрежи и да наблюдават за приложения, които проверяват адресите на получателите на трансакции. След като зловредният портфейл стане известен, защитниците могат да проследят неговите трансфери и да идентифицират новокодирана инфраструктура, преди заразените системи да се свържат.
Организациите също така трябва да ограничат ненужния достъп до RPC доставчици на криптовалута, да изолират машините, инсталирали идентифицираните пакети, и да подменят компрометираните идентификационни данни на разработчиците. Тези предпазни мерки са от съществено значение, тъй като кампаниите на Северен Корея срещу разработчици продължават да разчитат на убедителни софтуерни примамки, а не само на софтуерни уязвимости.