קמפיין תוכנות זדוניות חדש פוגע במפתחים של Roblox דרך חבילות NPM

2 ספטמבר 2024
New Malware Campaign Targets Roblox Developers Through NPM Packages

גילוי אחרון של מחקרי אבטחה של Checkmarx חושף מבצע פשע סייבר שנמשך ומגויס פיתוחי Roblox באמצעות חבילות npm רעות. התוקפים מתחפשים לספריית "noblox.js" הפופולרית ופרסמו מספר חבילות המיועדות לגנוב מידע רגיש ולהפוך מערכות.

המבצע, שפועל למעלה משנה, מנצל את האמון שניתן לאקוסיסטם הפתוח. המטרה העיקרית שלו היא פלטפורמת Roblox שמכונה על בסיסה השפעה ענקית של מעל 70 מיליון משתמשים פעילים יומיים.

למרות מספר רב של הורדות, חבילות רעות חדשות ממשיכות לצאת לפועל וחלקן עדיין פעילות ברישון ה-npm. הנצחון הזה לבדוק מעורבותה של התוקפים וגורם להתפשרות לתקיפות נוספות.

ליצור הילולה של תוקפים זרים, הם השתמשו בטכניקות שונות כולל השחתת מותג, כומבוסקוווטינג וסטארג'קינג. הם יוצרים שמות חבילות המזכים ספריות תואמות ל-noblox.js הנאמנות, כגון "noblox.js-async" ו-"noblox.js-thread." דרך השקפת דמותן של הספריות האמיתיות, מפתים פיתחים שאינם מזהים להתקין את חבילות הרעות האלה. בנוסף, התוקפים מקשרים את החבילות שלהם לכתובת URL של מאגר הקוד של github של הספריה החוקית, מפרסמים בכך את הפופולריות והאמינות המיותרת של החבילות שלהם.

התוכנות המוחבאות בתוך החבילות מותגנות בזהירות, עם התוקפים מדמים את מבנה הספריה חוקית של "noblox.js". בכל זאת, הם מוסיפים את הקוד הרע שלהם בתוך הקובץ "postinstall.js", מהמקובל וגורמים להדביק אותו ביותר. גם שימוש בתווים סיניים להסתיר את הקוד. תיאום זה מייצר פנים שוליות מרשימות, מגביר את הסיכויים של פיתחים שיתקינו בטעות ויריצו את התוכנה הרעה.

לאחר ההתקנה, התוכנה המזיקה מפעילה את תחפירת ה-postinstall של npm, שנועדה לתהליכי תקנה חוקיים, והופכת אותה לשער לביצועי התוכנה המזיקה. הקוד גונב אסימונים לאימות של Discord, כגון השבתה של כלי אבטחה כגון Malwarebytes ו- Windows Defender, ומוריד תשעורות נוספים.

התוכנה המזיקה משתמשת גם בטכניקה מתוחכמת של המתעסקת ברשומה האחורית של Windows כדי להריץ את עצמה בכל פעם שהאפליקציה להגדרות Windows נפתחת, ומבטיחה את קיומה התקייה במערכת המודבקת. היא אוספת מידע רגיש אודות מערכת ושולחת אותו לשרת הפקודות והפיקודים של התוקפים באמצעות Discord webhook. המכה הסופית מתאימה לפרסום של QuasarRAT, כלי כניסה מרחוק שמעניק לתוקף שליטה מלאה מעל המערכת השזורה.

הקיום התקני של תשתיות התוקפים, בעיקר מאגר github פעיל, הוא איתור מדאיג, המעיד על אותו כי תפצות של תוכנות מזיקות עשויה לקרות דרך חבילות אלו.

יש לפתחים, במיוחד אלה העובדים עם חבילות שדומות לספריות פופולריות כמו "noblox.js", להשתמש בזהירות. יש לבדוק בקפידה את החבילות לפני שהם משתמשים בהן בפרויקטים הינם גורמים להגנה על פתחים ומשתמשים מתוקפי תוכנית הספק.

שאלות מרכזיות ותשובות:
1. מי המטרה העיקרית של מבצע תוכנת המוח?
– מטרת המחבוא העיקרית של מבצע התוקפים היא פלטפורמת Roblox, הידועה במבצע המשתמשים הגדול שלה.

2. כמה זמן מבצע תוקפי התוקפים היה פעיל?
– מבצע תוקפי התוקפים היה פעיל כבר מעל שנה.

3. אילו טכניקות משתמשים התוקפים כדי להטעות פיתחים להתקין את חבילותיהם הרעות?
– התוקפים משתמשים בטכניקות כגון השחתת מותג, כומבוסקוווטינג וסטארג'קינג כדי ליצור שמות חבילות דומות להרחבות חוקיות של ספריית "noblox.js."

4. איך התוקפים מבטיחים את התקיימותם של התוכנה המזיקה במערכות המודבקות?
– התוקפים מפעילים את רישום Windows כדי להפעיל את עצמם בכל פעם שהאפליקציה של הגדרות Windows נפתחת, וכך מבטיחים את קימותם במערכת המודבקת.

אתגרים או ודאות עיקרי:
– אחת האתגרים המרכזיים הוא הקיום התקני של תשתיות התוקפים, כולל מאגר github פעיל, שהוא איתור על פתח להפצת תוכנות מזיקות נוספות דרך חבילות אינם מזהים.

יתרונות:
– המאמר מספק תחקיר על מבצע התוקפים המתמשך המסתיר פיתחים של Roblox באמצעות חבילות npm.
– הוא מדגיש את חשיבות השקילה ואכיפת החוק לפני שהם כוללים פרויקטים על מנת להגן על פותחים ועל פיתחים מפני תקיפות שרשרת אספקה מורכבות כמו זו.

חסרונות:
– המאמר אינו מספק מידע ספציפי על ההשפעה או ההשפעה של מבצע התוקפים על פיתחי Roblox או על פלטפורמת Roblox.

Don't Miss

Winter Wonderland Awaits: Discover the Enigmatic Updates Coming to Minecraft

עולם החורף ממתין: גלו את העדכונים המסתוריים המגיעים למיינקראפט

העולם של מיינקראפט עומד לעבור שינוי מרתק עם השחרור החורפי
TSM Stock Surges! Analysts See Bright Future Ahead.

מניית TSM מזנקת! אנליסטים רואים עתיד מזהיר לפנינו.

台湾半导体制造公司在分析师乐观情绪中看到股价上涨 台湾半导体制造公司(NYSE:TSM)在最近的一次午盘交易中,其股价上涨了0.7%,最高达到200.60美元,最终收于200.34美元。这一活动发生在交易量显著减少的情况下,仅有3,735,050股成交,远低于通常的15,200,233股。 分析师评级提升投资者信心 分析师们对TSM表现出浓厚的兴趣,多份报告突出了该公司的潜力。Susquehanna和Needham & Company LLC的分析师维持乐观的“买入”展望,Needham将未来目标价定为210美元。与此同时,巴克莱将目标价从215美元上调至240美元,并给予“超配”评级。尽管StockNews.com将其评级下调为“持有”,但该股仍保持“适度买入”的一致评级,得到了MarketBeat.com的数据支持。 财务快照和股息新闻 TSM的市值已达到1.04万亿美元,良好的财务比率支持其稳定的表现。该公司还报告了令人印象深刻的收益,季度每股收益(EPS)为1.94美元,超出1.74美元的预期。收入达235亿美元,超过预期的227.2亿美元,得益于39.10%的强劲净利润率和27.44%的股本回报率。 为了向投资者致意,TSM宣布将季度股息提高至每股0.5484美元,提供比过去更慷慨的回报。新的年化股息收益率为1.09%,反映了公司的稳定财务健康和战略增长计划。