Η Ιαπωνία κατηγορεί τη Βόρεια Κορέα για την κυβερνοεπίθεση της αλυσίδας εφοδιασμού PyPI

Η Ιαπωνία κατηγορεί τη Βόρεια Κορέα για την κυβερνοεπίθεση της αλυσίδας εφοδιασμού PyPI

Η Ιαπωνία κατηγορεί τη Βόρεια Κορέα για την κυβερνοεπίθεση της αλυσίδας εφοδιασμού PyPI για την πληροφορία δεδομένων PlatoBlockchain. Κάθετη αναζήτηση. Ολα συμπεριλαμβάνονται.

Ιάπωνες αξιωματούχοι κυβερνοασφάλειας προειδοποίησαν ότι η διαβόητη ομάδα hacking της Βόρειας Κορέας Lazarus Group πραγματοποίησε πρόσφατα επίθεση στην αλυσίδα εφοδιασμού με στόχο το αποθετήριο λογισμικού PyPI για εφαρμογές Python.

Οι φορείς απειλών ανέβασαν μολυσμένα πακέτα με ονόματα όπως «pycryptoenv» και «pycryptoconf» — παρόμοια σε όνομα με τη νόμιμη εργαλειοθήκη κρυπτογράφησης «pycrypto» για την Python. Οι προγραμματιστές που ξεγελιούνται για να κατεβάσουν τα κακόβουλα πακέτα στους υπολογιστές τους με Windows μολύνονται με έναν επικίνδυνο Trojan γνωστό ως Comebacker.

"Τα κακόβουλα πακέτα Python που επιβεβαιώθηκαν αυτή τη φορά έχουν ληφθεί περίπου 300 έως 1,200 φορές." Το Japan CERT δήλωσε σε προειδοποίηση που εκδόθηκε στα τέλη του περασμένου μήνα. "Οι εισβολείς μπορεί να στοχεύουν τυπογραφικά λάθη των χρηστών για να κατεβάσουν το κακόβουλο λογισμικό."

Ο ανώτερος διευθυντής και αναλυτής της Gartner, Dale Gardner, περιγράφει το Comebacker ως ένα Trojan γενικής χρήσης που χρησιμοποιείται για την απόρριψη ransomware, την κλοπή διαπιστευτηρίων και τη διείσδυση στον αγωγό ανάπτυξης.

Το Comebacker έχει αναπτυχθεί σε άλλες κυβερνοεπιθέσεις που συνδέονται με τη Βόρεια Κορέα, συμπεριλαμβανομένου ενός επίθεση σε ένα αποθετήριο ανάπτυξης λογισμικού npm.

«Η επίθεση είναι μια μορφή τυπογραφικού καταστήματος – σε αυτή την περίπτωση, μια επίθεση σύγχυσης εξάρτησης. Οι προγραμματιστές ξεγελιούνται και κατεβάζουν πακέτα που περιέχουν κακόβουλο κώδικα», λέει ο Gardner.

Η τελευταία επίθεση στο αποθετήρια λογισμικού είναι ένας τύπος που έχει αυξηθεί τον τελευταίο χρόνο περίπου.

«Αυτοί οι τύποι επιθέσεων αυξάνονται γρήγορα – η έκθεση ανοιχτού κώδικα Sonatype 2023 αποκάλυψε ότι 245,000 τέτοια πακέτα ανακαλύφθηκαν το 2023, που ήταν διπλάσιος από τον αριθμό των πακέτων που ανακαλύφθηκαν, συνδυαστικά, από το 2019», λέει ο Gardner.

Οι Ασιάτες προγραμματιστές επηρεάζονται "Δυσανάλογα".

Το PyPI είναι μια κεντρική υπηρεσία με παγκόσμια εμβέλεια, επομένως οι προγραμματιστές σε όλο τον κόσμο θα πρέπει να είναι σε εγρήγορση για αυτήν την τελευταία καμπάνια του Ομίλου Lazarus.

«Αυτή η επίθεση δεν είναι κάτι που θα επηρεάσει μόνο τους προγραμματιστές στην Ιαπωνία και τις κοντινές περιοχές, επισημαίνει ο Gardner. "Είναι κάτι για το οποίο οι προγραμματιστές παντού θα πρέπει να είναι σε επιφυλακή."

Άλλοι ειδικοί λένε ότι οι μη μητρικοί αγγλόφωνοι θα μπορούσαν να διατρέχουν μεγαλύτερο κίνδυνο για αυτήν την τελευταία επίθεση από την Ομάδα Lazarus.

Η επίθεση «μπορεί να επηρεάσει δυσανάλογα τους προγραμματιστές στην Ασία», λόγω των γλωσσικών φραγμών και της μικρότερης πρόσβασης σε πληροφορίες ασφαλείας, λέει ο Taimur Ijlal, ειδικός στην τεχνολογία και ηγέτης ασφάλειας πληροφοριών στο Netify.

"Οι ομάδες ανάπτυξης με περιορισμένους πόρους μπορεί να έχουν εύλογα μικρότερο εύρος ζώνης για αυστηρούς ελέγχους και ελέγχους κώδικα", λέει ο Ijlal.

Ο Jed Macosko, διευθυντής έρευνας στο Academic Influence, λέει ότι οι κοινότητες ανάπτυξης εφαρμογών στην Ανατολική Ασία «τείνουν να είναι πιο στενά ενσωματωμένες από ό,τι σε άλλα μέρη του κόσμου λόγω κοινών τεχνολογιών, πλατφορμών και γλωσσικών κοινοτήτων».

Λέει ότι οι επιτιθέμενοι μπορεί να θέλουν να επωφεληθούν από αυτές τις περιφερειακές συνδέσεις και τις «έμπιστες σχέσεις».

Οι μικρές και startup εταιρείες λογισμικού στην Ασία έχουν συνήθως πιο περιορισμένους προϋπολογισμούς ασφαλείας από τις αντίστοιχες εταιρείες στη Δύση, σημειώνει ο Macosko. «Αυτό σημαίνει ασθενέστερες διαδικασίες, εργαλεία και δυνατότητες αντιμετώπισης περιστατικών – καθιστώντας τη διείσδυση και την επιμονή πιο εφικτούς στόχους για εξελιγμένους παράγοντες απειλών».

Cyber ​​Defense

Η προστασία των προγραμματιστών εφαρμογών από αυτές τις επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού είναι «δύσκολο και γενικά απαιτεί μια σειρά από στρατηγικές και τακτικές», λέει ο Gardner της Gartner.

Οι προγραμματιστές θα πρέπει να δείχνουν αυξημένη προσοχή και προσοχή κατά τη λήψη εξαρτήσεων ανοιχτού κώδικα. «Δεδομένης της ποσότητας ανοιχτού κώδικα που χρησιμοποιείται σήμερα και των πιέσεων των περιβαλλόντων ανάπτυξης με γρήγορο ρυθμό, είναι εύκολο για έναν καλά εκπαιδευμένο και προσεκτικό προγραμματιστή να κάνει λάθος», προειδοποιεί ο Gardner.

Αυτό καθιστά τις αυτοματοποιημένες προσεγγίσεις για τη «διαχείριση και τον έλεγχο του ανοιχτού κώδικα» ένα ουσιαστικό προστατευτικό μέτρο, προσθέτει.

«Τα εργαλεία ανάλυσης σύνθεσης λογισμικού (SCA) μπορούν να χρησιμοποιηθούν για την αξιολόγηση εξαρτήσεων και μπορούν να βοηθήσουν στον εντοπισμό πλαστών ή νόμιμων πακέτων που έχουν παραβιαστεί», συμβουλεύει ο Gardner, προσθέτοντας ότι «προληπτικός έλεγχος πακέτων για την παρουσία κακόβουλου κώδικα» και επικύρωση πακέτων χρησιμοποιώντας πακέτο Οι διαχειριστές μπορούν επίσης να μετριάσουν τον κίνδυνο.

«Βλέπουμε ορισμένους οργανισμούς να δημιουργούν ιδιωτικά μητρώα», λέει. «Αυτά τα συστήματα υποστηρίζονται από διαδικασίες και εργαλεία που βοηθούν τον έλεγχο του ανοιχτού κώδικα για να διασφαλιστεί ότι είναι νόμιμο» και δεν περιέχουν τρωτά σημεία ή άλλους κινδύνους, προσθέτει.

PiPI Κανένας Ξένος στον Κίνδυνο

Ενώ οι προγραμματιστές μπορούν να λάβουν μέτρα για να μειώσουν την έκθεση, το βάρος πέφτει στους παρόχους πλατφορμών όπως το PyPI για να αποτρέψουν την κατάχρηση, σύμφωνα με την Kelly Indah, ειδικό σε θέματα τεχνολογίας και αναλυτή ασφαλείας στο Increditools. Δεν είναι η πρώτη φορά κακόβουλα πακέτα έχουν γλιστρήσει πάνω στο πλατφόρμες.

«Οι ομάδες προγραμματιστών σε κάθε περιοχή βασίζονται στην εμπιστοσύνη και την ασφάλεια των βασικών αποθετηρίων», λέει ο Indah.
«Αυτό το περιστατικό του Λαζάρου υπονομεύει αυτή την εμπιστοσύνη. Αλλά μέσω ενισχυμένης επαγρύπνησης και συντονισμένης απόκρισης από προγραμματιστές, ηγέτες έργων και παρόχους πλατφορμών, μπορούμε να συνεργαστούμε για να αποκαταστήσουμε την ακεραιότητα και την εμπιστοσύνη».

Σφραγίδα ώρας:

Περισσότερα από Σκοτεινή ανάγνωση