站长

RubyGems遭遇供应链投毒攻击窃取比特币,被上传725个恶意软件包

作者:admin 2021-10-18 我要评论

根据安全公司ReversingLabs有关报道,Ruby语言官方模块包代码库RubyGems,被植入了超725个恶意软件包的。 根据安全公司ReversingLabs的分析恶意软件包的下载量接...

在说正事之前,我要推荐一个福利:你还在原价购买阿里云、腾讯云、华为云服务器吗?那太亏啦!来这里,新购、升级、续费都打折,能够为您省60%的钱呢!2核4G企业级云服务器低至69元/年,点击进去看看吧>>>)

根据安全公司ReversingLabs有关报道,Ruby语言官方模块包代码库RubyGems,被植入了超725个恶意软件包的。

根据安全公司ReversingLabs的分析恶意软件包的下载量接近100000次,尽管其中很大一部分可能是脚本自动抓取了存储库中158000个软件包的结果。恶意软件包来自两个用户帐户:" PeterGibbons" 和 "JimCarrey"。

ReversingLabs怀疑这些帐户可能是一个人的工作,他使用了多种形式的监听行为,冒充正常软件包。例如,"atlas-client"是一个诱骗的诱饵程序包,被2100次下载,用来模仿的"atlas_client"。从2月16日到25日,这两账号共上传了700多个软件包。

攻击流程

根据ReversingLabs分析,这些恶意软件安装后将执行一个脚本,该脚本会拦截在Windows设备上进行的比特币付款。

首先,它使用"%PROGRAMDATA%\Microsoft Essentials\Software Essentials.vbs"路径中的主要恶意循环创建一个新的VBScript Sle。然后持久化到本机,然后创建一个新的自动运行注册表项。

  1. "HCU\Software\Microsoft\Windows\CurrentVersion\Run Microsoft Software Essentials" 

实现重启后的自动运行。

执行"Software Essentials.vbs"恶意脚本时,会启动无限循环,在该循环中,它使用以下代码行捕获用户的剪贴板数据:

  1. Set objHTML = CreateObject("htmlfile") 
  2. text = objHTML.ParentWindow.ClipboardData.GetDat 

然后,脚本将检查剪贴板数据是否与加密货币钱包地址的格式匹配。如果是,则使用以下命令在隐藏窗口中将加密币的地址替换为 "1JkU5XdNLji4Ugbb8agEWL1ko5US42nNmc":

  1. WScript.Shell run "C:\Windows\System32\cmd.exe /c echo 1JkU5XdNLji4Ugbb8agEWL1ko5US42nNmc | clip", 0 

这样,威胁参与者就试图将所有潜在的加密货币交易重定向到其钱包地址。整个过程如下顺序:

历史事件

无独有偶,这次供应链投毒事件不是第一次,这样事件最近几年来屡见不鲜。对RubyGems也发生了多起。2016年,一名大学生将一个粗略脚本上传到RubyGems,PyPi和NPM,根据对脚本中执行的回访调用统计,该冒名脚本大概在17000个独立IP上执行了大概45000次,其代码成功获取管理权限的有一半。其中还有两个是以.mil结尾的域,表明美军内部的主机也被感染。

此后,类似技术开始流行。2018年,黑客给PyPi中注入了剪贴板劫持脚本。该恶意程序包的名称为"Colourama",名字模仿Colorama。Colorama为Python包仓库中下载量Top 20之一。包括从镜像站点的下载,恶意软件包被下载了171次。

一个月后,有一次攻击者利用NPM植入后门,成功偷到比特币的事件。这次事件中,恶意后门被下载了200万次下,从而使攻击者获得了最后的成功成就。

这些事件表明,针对软件供应链的污染投毒间接攻击已经成了一种常态,这类攻击可能没有直接攻击那样明显,但是针对该类攻击目前还没有有效的防护措施,只能让开发人员擦亮眼睛,对要下载的软件包一定要慎重,可以通过必要的校验方法来保证包合法,比如验证文件包哈希,同时关注安全通报以便出现问题时能及时处理。企业可以通过DevSecOps来保证整个供应链的安全。


本文转载自网络,原文链接:http://mp.weixin.qq.com/s?__biz=MzU0MTY5MzEwMA==&mid=2247485119&idx=1&sn=27b51af6c2bab64318884639da36b101&chksm=fb27437ccc50ca6ab8c23066b0fac8acc9a22d3b3eb092ae02578f1ba20ffbeac21308861587&mpshare=1&s

版权声明:本文转载自网络,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。本站转载出于传播更多优秀技术知识之目的,如有侵权请联系QQ/微信:153890879删除

相关文章
  • RubyGems遭遇供应链投毒攻击窃取比特币

    RubyGems遭遇供应链投毒攻击窃取比特币

  • 三六零首席安全官杜跃进:安全是大数据

    三六零首席安全官杜跃进:安全是大数据

  • 暗网流行数据报告,个人数据只值1美元

    暗网流行数据报告,个人数据只值1美元

  • DDoS攻击的平均带宽增加,API和应用程

    DDoS攻击的平均带宽增加,API和应用程

腾讯云代理商
海外云服务器