Οι επιθέσεις που αξιοποιούν κακόβουλα πακέτα ανοιχτού κώδικα εξελίσσονται σε μια σοβαρή και διαρκώς αυξανόμενη απειλή. Αυτός ο τύπος επίθεσης φαίνεται πλέον να είναι καθημερινό φαινόμενο, καθώς αναφορές για μολυσμένα πακέτα σε αποθετήρια όπως το PyPI ή το npm εμφανίζονται σχεδόν σε καθημερινή βάση.
Θα περίμενε κανείς ότι η αυξημένη επιτήρηση από ερευνητές σε αυτά τα αποθετήρια θα είχε εδώ και καιρό μειώσει σημαντικά τα περιθώρια κέρδους για τους κυβερνοεγκληματίες που προσπαθούν να πλουτίσουν μέσω κακόβουλων πακέτων. Ωστόσο, η έρευνα της Kaspersky γύρω από ένα πρόσφατο περιστατικό κυβερνοεπίθεσης επιβεβαιώνει για ακόμη μία φορά ότι τα πακέτα ανοιχτού κώδικα παραμένουν ένας ελκυστικός και σχετικά εύκολος τρόπος για τους επιτιθέμενους να αποκομίσουν οικονομικά οφέλη.
Οι ειδικοί της Kaspersky GReAT (Global Research and Analysis Team) εντόπισαν κακόβουλα open-source πακέτα που κατεβάζουν το Quasar backdoor και ένα πρόγραμμα υποκλοπής δεδομένων με σκοπό την κλοπή κρυπτονομισμάτων. Τα κακόβουλα πακέτα απευθύνονται στο περιβάλλον ανάπτυξης Cursor, το οποίο βασίζεται στο Visual Studio Code — ένα εργαλείο που χρησιμοποιείται για προγραμματισμό με τη βοήθεια τεχνητής νοημοσύνης.
Τα εν λόγω πακέτα, που φιλοξενούνται στο αποθετήριο Open VSX, παρουσιάζονται ως επεκτάσεις για την υποστήριξη της γλώσσας προγραμματισμού Solidity. Στην πράξη, όμως, κατεβάζουν και εκτελούν κακόβουλο κώδικα στις συσκευές των χρηστών.
Κατά τη διάρκεια διαχείρισης ενός περιστατικού ασφαλείας, ένας προγραμματιστής blockchain από τη Ρωσία επικοινώνησε με την Kaspersky αφού είχε εγκαταστήσει μία από αυτές τις ψεύτικες επεκτάσεις στον υπολογιστή του — γεγονός που επέτρεψε στους κυβερνοεγκληματίες να του αποσπάσουν κρυπτονομίσματα αξίας περίπου $500.000. Στον υπολογιστή είχαν εγκατασταθεί μόνο βασικές και δημοφιλείς εφαρμογές. Ο προγραμματιστής είχε πλήρη επίγνωση των κινδύνων κυβερνοασφάλειας που σχετίζονται με τις συναλλαγές σε κρυπτονομίσματα, γι’ αυτό ήταν ιδιαίτερα προσεκτικός και εξέταζε κάθε του βήμα κατά την εργασία του στο διαδίκτυο. Επιπλέον, χρησιμοποιούσε δωρεάν διαδικτυακές υπηρεσίες εντοπισμού κακόβουλου λογισμικού για την προστασία του συστήματός του, αλλά δεν είχε εγκατεστημένο κάποιο εμπορικό πρόγραμμα antivirus.
Ο δράστης κατάφερε να ξεγελάσει τον προγραμματιστή ανεβάζοντας τεχνητά τη δημοτικότητα του κακόβουλου πακέτου, ώστε να εμφανίζεται υψηλότερα από το νόμιμο στις αναζητήσεις. Αυτό επετεύχθη μέσω τεχνητής αύξησης του αριθμού των λήψεων, που έφτασε τις 54.000. Μετά την εγκατάσταση, η επέκταση δεν παρείχε καμία ουσιαστική λειτουργία. Αντιθέτως, εγκατέστησε το κακόβουλο λογισμικό ScreenConnect, το οποίο παρείχε απομακρυσμένη πρόσβαση στο σύστημα του χρήστη. Στη συνέχεια, οι επιτιθέμενοι εγκατέστησαν το Quasar backdoor και ένα εργαλείο υποκλοπής δεδομένων, το οποίο συνέλεγε πληροφορίες από προγράμματα περιήγησης, εφαρμογές email και πορτοφόλια κρυπτονομισμάτων. Με αυτόν τον τρόπο απέκτησαν τις seed phrases και αφαίρεσαν τα χρήματα από τα πορτοφόλια του θύματος.
Αφού εντοπίστηκε και αφαιρέθηκε η κακόβουλη επέκταση από το αποθετήριο, ο δράστης την επαναδημοσίευσε και προχώρησε ξανά σε τεχνητή αύξηση του αριθμού εγκαταστάσεων, αυτή τη φορά φτάνοντας τα 2 εκατομμύρια — έναντι 61.000 της νόμιμης επέκτασης. Η επέκταση αφαιρέθηκε οριστικά από την πλατφόρμα κατόπιν αιτήματος της Kaspersky.

«Η αναγνώριση παραβιασμένων open-source πακέτων με γυμνό μάτι γίνεται ολοένα και πιο δύσκολη. Οι κυβερνοεγκληματίες υιοθετούν συνεχώς πιο δημιουργικές τακτικές για να παραπλανήσουν τα θύματά τους — ακόμη και προγραμματιστές με ισχυρές γνώσεις στον τομέα της κυβερνοασφάλειας, ιδιαίτερα στον χώρο του blockchain. Δεδομένου ότι οι επιθέσεις σε προγραμματιστές αναμένεται να ενταθούν, ακόμη και οι έμπειροι επαγγελματίες πληροφορικής συνιστάται να χρησιμοποιούν εξειδικευμένες λύσεις ασφάλειας για την προστασία ευαίσθητων δεδομένων και την αποτροπή οικονομικών απωλειών», δήλωσε ο Georgy Kucherin, Security Researcher της Kaspersky GReAT.
Ο δράστης πίσω από την επίθεση δημοσίευσε όχι μόνο κακόβουλες επεκτάσεις Solidity, αλλά και ένα ακόμη πακέτο στο NPM με την ονομασία solsafe, το οποίο επίσης κατεβάζει το ScreenConnect. Λίγους μήνες νωρίτερα, είχαν κυκλοφορήσει τρεις ακόμη κακόβουλες επεκτάσεις για το Visual Studio Code — solaibot, among-eth και blankebesxstnion — οι οποίες έχουν ήδη αφαιρεθεί από το αποθετήριο.
Συστάσεις της Kaspersky για προστασία:
-
Χρησιμοποιείτε λύσεις που παρακολουθούν τα ανοιχτού κώδικα πακέτα τα οποία χρησιμοποιείτε, ώστε να εντοπίζονται πιθανές απειλές.
-
Αν υποψιάζεστε παραβίαση της υποδομής της εταιρείας σας, χρησιμοποιήστε την υπηρεσία Kaspersky Compromise Assessment για τον εντοπισμό ενεργών ή προηγούμενων επιθέσεων.
-
Ελέγχετε τους δημιουργούς των πακέτων: επιβεβαιώστε την αξιοπιστία του συντηρητή ή του οργανισμού πίσω από το πακέτο. Αναζητήστε συνεπή ιστορικό εκδόσεων, τεκμηρίωση και ενεργό πίνακα ζητημάτων (issue tracker).
-
Μείνετε ενημερωμένοι για νέες απειλές: εγγραφείτε σε δελτία και ειδοποιήσεις ασφαλείας για τον κόσμο του open source. Όσο πιο νωρίς γνωρίζετε μια απειλή, τόσο πιο άμεσα μπορείτε να αντιδράσετε.






