Hoşgeldin Misafir

Kötü Amaçlı npm Paketleri, Telegram Bot API'sini Taklit Ederek Linux Sistemlere SSH Arka Kapıları Yerleştiriyor

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Kötü Amaçlı npm Paketleri, Telegram Bot API'sini Taklit Ederek Linux Sistemlere SSH Arka Kapıları Yerleştiriyor




eavlsbx.png






Siber güvenlik araştırmacıları, npm kayıtlarında popüler bir Telegram bot kütüphanesini taklit eden, ancak SSH arka kapıları ve veri sızdırma yetenekleri barındıran üç kötü amaçlı paket keşfetti.


Söz konusu zararlı npm paketleri şu şekilde listelendi:


  • node-telegram-utils (132 indirme)
  • node-telegram-bots-api (82 indirme)
  • node-telegram-util (73 indirme)

Bu paketler, haftalık 100.000'den fazla indirilen popüler Node.js Telegram Bot API paketi olan node-telegram-bot-api’yi taklit edecek şekilde tasarlandı. Üstelik bu sahte kütüphaneler hâlâ indirilebilir durumda.


“Bu sayı mütevazı görünebilir; ancak tek bir ele geçirilmiş ortam, yaygın sızmalara veya yetkisiz veri erişimlerine kapı açabilir.”
Kush Pandya, Güvenlik Araştırmacısı - Socket

Socket isimli tedarik zinciri güvenliği firması, bu paketlerin yalnızca orijinal kütüphanenin açıklamasını kopyalamakla kalmayıp, aynı zamanda geliştiricileri kandırmak için “starjacking” adı verilen bir taktiği kullandığını ortaya koydu.


“Tedarik zinciri güvenliği olayları, yalnızca birkaç kurulumun bile yıkıcı sonuçlar doğurabileceğini defalarca gösterdi – özellikle saldırganlar geliştirici sistemlerine ya da üretim sunucularına doğrudan erişim kazandığında.”






“Starjacking” Nedir?


Bu teknik, kötü amaçlı bir paketin GitHub sayfasında, popüler ve güvenilir bir açık kaynak kütüphaneye ait depoyu referans göstermesiyle sahte bir güvenilirlik oluşturur. npm platformu, paketin gerçekten söz konusu GitHub deposuyla bağlantılı olup olmadığını doğrulamadığından, saldırganlar bu boşluktan faydalanır.





oukfas5.png






Socket’in analizine göre, bu zararlı npm paketleri özellikle Linux sistemler üzerinde çalışmak üzere tasarlanmış. Sistem kullanıcı adı ve harici IP adresi gibi bilgileri topladıktan sonra ~/.ssh/authorized_keys dosyasına iki SSH anahtarı ekliyorlar. Böylece saldırganlara hedef sisteme kalıcı ve uzaktan erişim hakkı tanınıyor.


“Kötü niyetli paketler, kaldırıldıklarında bile tehdidi tamamen ortadan kaldırmıyor; çünkü eklenen SSH anahtarları sistemde kalıyor ve saldırganların uzaktan komut çalıştırma ve veri sızdırma işlemlerini sürdürmesine olanak tanıyor.”

Ek olarak, sistemin enfekte olup olmadığını doğrulamak için solana.validator[.]blog adresine bir bağlantı kuruluyor. Harici IP adresini belirlemek içinse ipinfo[.]io/ip hizmetinden faydalanılıyor.






Sahte Ödeme Kitleri ile Gelen Arka Kapılar



Socket, bununla birlikte başka bir kötü amaçlı npm paketi olan @naderabdi/merchant-advcash’i de detaylandırdı. Bu paket, kripto ya da geleneksel ödeme sistemlerine entegre görünmesine rağmen, aslında başarılı bir ödeme işleminden sonra uzaktaki bir sunucuya reverse shell (ters kabuk) açmak için yapılandırılmış.


“@naderabdi/merchant-advcash paketi, ödeme başarılı olduğunda tetiklenen bir işlemle uzaktaki sunucuya bağlantı kurarak arka kapı oluşturuyor.”

Bu yaklaşımın farkı, kodun yalnızca belirli koşullarda ve çalışma zamanında çalıştırılması. Birçok kötü amaçlı paket, kurulum sırasında ya da içe aktarma (import) aşamasında zararlı kodları çalıştırırken, bu paket yalnızca işlem başarıyla sonuçlandığında aktif hale geliyor.


“Bu gecikmeli çalıştırma taktiği, zararlı davranışların geleneksel güvenlik çözümlerinden gizlenmesini kolaylaştırıyor.”



Bu son gelişmeler, açık kaynak paket yöneticilerinin, özellikle geliştirici toplulukları arasında ne kadar güçlü bir tehdit yüzeyi oluşturduğunu bir kez daha gözler önüne seriyor. Geliştiricilerin yalnızca popülerliğe veya açıklamalara güvenerek bağımlılık eklememeleri; mutlaka kaynak, imza ve güvenilirlik kontrollerini detaylı şekilde gerçekleştirmeleri gerekiyor.