Атаки на npm: Amazon связывает их с северокорейскими хакерами
Крупные атаки на цепочку поставок открытого программного обеспечения, нацеленные на экосистему Node Package Manager (npm), связаны с северокорейскими хакерами. Об этом сообщила исследовательская группа Amazon Web Services (AWS) по безопасности в своём отчёте. Злоумышленники использовали сложные мето

Крупные атаки на цепочку поставок открытого программного обеспечения, нацеленные на экосистему Node Package Manager (npm), связаны с северокорейскими хакерами. Об этом сообщила исследовательская группа Amazon Web Services (AWS) по безопасности в своём отчёте. Злоумышленники использовали сложные методы для внедрения вредоносного кода в популярные пакеты, включая Debug и Chalk, которые ежедневно используются тысячами разработчиков по всему миру. Это открытие подчёркивает растущую угрозу, которую государственные хакеры представляют для инфраструктуры разработки программного обеспечения, и требует немедленного внимания со стороны всех, кто работает с npm.
Атаки были обнаружены в начале 2024 года, когда исследователи заметили подозрительные обновления в нескольких широко используемых пакетах npm. Вредоносный код был разработан для кражи учётных данных и установки бэкдоров в системы разработчиков, которые загружали заражённые версии. Amazon связала эти операции с северокорейской группой, известной как Lazarus Group, которая уже давно причастна к кибератакам с целью финансовой выгоды и шпионажа. Отчёт AWS содержит технические детали, включая инфраструктуру, используемую хакерами, и конкретные методы, которые они применяли для обхода мер безопасности. Эти инциденты стали очередным звеном в цепи атак на цепочки поставок, которые в последние годы участились.
Атаки на Debug и Chalk: что произошло
Пакеты Debug и Chalk являются одними из самых популярных в экосистеме npm, их еженедельно загружают миллионы раз. Debug используется для отладки кода, а Chalk — для стилизации вывода в терминале. В ходе атак хакеры опубликовали вредоносные версии этих пакетов, которые, по-видимому, были функционально идентичны оригинальным, но содержали скрытый код для кражи данных. Эти версии были загружены более 10 000 раз, прежде чем их обнаружили и удалили. Для разработчиков, которые использовали эти пакеты, это могло означать компрометацию их систем и утечку конфиденциальной информации.
Атаки начались с компрометации учётных записей сопровождающих проектов, что позволило хакерам публиковать вредоносные обновления под видом легитимных. Они использовали социальную инженерию и фишинг, чтобы получить доступ к аккаунтам, а затем внедрили вредоносный код в популярные пакеты. Amazon сообщает, что злоумышленники использовали технику, известную как "version confusion", чтобы обмануть разработчиков, заставляя их загружать вредоносные версии, которые внешне выглядели как обычные обновления. Эта техника позволяет злоумышленникам использовать доверие разработчиков к автоматическим обновлениям, что делает атаку особенно коварной.
Предыстория и контекст
Северокорейские хакеры давно известны своей активностью в киберпространстве, но их атаки на цепочки поставок ПО стали особенно заметными в последние годы. В 2023 году группа Lazarus была связана с атаками на криптовалютные биржи и банки, а также с кражей интеллектуальной собственности. Однако атаки на npm показывают, что они расширяют свой арсенал, нацеливаясь на разработчиков, которые являются ключевым звеном в создании программного обеспечения. Это не первый случай, когда северокорейские хакеры атакуют цепочки поставок, но масштаб и сложность этих атак вызывают особую обеспокоенность.
Эти инциденты также подчёркивают уязвимость экосистемы open source, где доверие к сопровождающим проектов имеет решающее значение. По данным Sonatype, количество атак на цепочки поставок выросло на 700% за последние три года, и npm является одной из самых атакуемых платформ. Amazon и другие компании, такие как Google и Microsoft, активно работают над улучшением безопасности этих экосистем, но атаки продолжаются, что указывает на необходимость более строгих мер. Разработчики и компании должны осознавать, что даже самые популярные и проверенные пакеты могут стать вектором атаки, и принимать соответствующие меры предосторожности.
Как хакеры внедрили вредоносный код?
Хакеры использовали многоступенчатую схему: сначала они захватывали учётные записи разработчиков, которые имели права на публикацию пакетов, а затем загружали вредоносные версии. Для маскировки они применяли обфускацию кода и использовали динамические домены для связи с командными серверами. Вредоносный код был написан так, чтобы активироваться только в определённых условиях, что затрудняло его обнаружение при автоматическом сканировании. Это означает, что стандартные антивирусные и сканирующие инструменты могли не выявить угрозу, что делает атаку особенно опасной.
Amazon также обнаружила, что хакеры использовали инфраструктуру, размещённую в нескольких странах, включая Китай и Россию, чтобы скрыть свои следы. Они применяли шифрование трафика и использовали легитимные сервисы для хранения вредоносных полезных нагрузок, что делало их действия более незаметными. Такая тактика характерна для государственных группировок, которые имеют доступ к значительным ресурсам и могут позволить себе сложную инфраструктуру для проведения атак.
Технические подробности и анализ
Отчёт AWS предоставляет подробный анализ вредоносного кода, включая его функциональные возможности и методы распространения. Вредоносные пакеты содержали код, который собирал информацию о системе, включая переменные окружения, файлы конфигурации и учётные данные, и отправлял её на удалённый сервер. Кроме того, они устанавливали бэкдор, который позволял хакерам удалённо выполнять команды на заражённых системах. Это давало злоумышленникам полный контроль над системой разработчика, что могло привести к краже исходного кода, интеллектуальной собственности и других конфиденциальных данных.
Amazon также отметила, что некоторые вредоносные версии были подписаны с использованием украденных ключей подписи, что делало их ещё более опасными, поскольку они могли обойти проверки целостности. Это указывает на то, что хакеры имеют доступ к значительным ресурсам и опыту, что характерно для государственных группировок. Использование украденных ключей подписи — это серьёзная угроза, так как разработчики и автоматические системы доверяют подписям, и это может привести к тому, что вредоносное ПО будет установлено без каких-либо предупреждений.
Кого затронет и как
Атаки затронули разработчиков по всему миру, включая тех, кто работает в крупных технологических компаниях, стартапах и государственных учреждениях. По оценкам Amazon, вредоносные пакеты были загружены более 10 000 раз, но реальное число затронутых систем может быть выше, поскольку заражение могло распространиться через зависимости. Разработчики, которые использовали заражённые версии, могли столкнуться с кражей данных, компрометацией учётных записей и несанкционированным доступом к их системам. Это может иметь серьёзные последствия для бизнеса, особенно для компаний, которые полагаются на безопасность своих систем.
Для российских и СНГ-разработчиков эта угроза также актуальна, поскольку npm является глобальной платформой, и многие используют эти пакеты в своих проектах. Рекомендуется проверить свои проекты на наличие заражённых версий и обновить их до безопасных, а также включить двухфакторную аутентификацию для своих учётных записей на npm. Кроме того, важно регулярно проверять целостность пакетов и использовать инструменты для анализа уязвимостей, такие как npm audit, чтобы своевременно выявлять потенциальные угрозы.
Что будет дальше
Amazon и другие компании продолжат расследование и будут работать над улучшением мер безопасности в экосистеме npm. Ожидается, что будут введены более строгие требования к проверке пакетов и усилена автоматизация обнаружения вредоносного кода. Также возможно, что будут приняты новые стандарты для публикации пакетов, включая обязательное использование подписей и усиленную аутентификацию. Это может включать внедрение многофакторной аутентификации для всех сопровождающих, а также более строгие процессы проверки перед публикацией.
Эксперты прогнозируют, что северокорейские хакеры продолжат свои атаки на цепочки поставок, поскольку они приносят значительную выгоду при относительно низком риске. Поэтому разработчикам и компаниям необходимо быть более бдительными и внедрять практики безопасной разработки, такие как регулярное обновление зависимостей, проверка целостности пакетов и использование инструментов для анализа уязвимостей. Также важно обучать разработчиков распознаванию фишинговых атак и других методов социальной инженерии, которые часто являются первым шагом в таких атаках.
Итог
Атаки на npm, связанные с северокорейскими хакерами, являются серьёзным напоминанием о том, что угрозы для цепочки поставок открытого ПО становятся всё более изощрёнными. Amazon проделала важную работу, раскрыв детали этих атак, и теперь разработчики и компании должны принять меры для защиты своих систем. Следите за обновлениями от Amazon и других исследователей безопасности, чтобы оставаться в курсе новых угроз и методов защиты. Важно помнить, что безопасность — это непрерывный процесс, и только совместными усилиями мы можем противостоять таким угрозам.