新聞

7月中旬AsyncAPI發生供應鏈攻擊事故,攻擊者透過配置不當的GitHub Actions竊得NPM發布權杖而得逞,但究竟這起事故的幕後主使的身分為何?資安專家指出,攻擊者自稱是M-Red-Team,並疑似使用先前原始碼被公開的惡意程式框架Miasma來進行。

資安公司Aikido SecurityWiz,以及微軟不約而同在調查報告裡提到,這次攻擊者使用的惡意酬載,與過往NPM供應鏈攻擊出現的惡意程式框架Miasma存在部分共通特徵,包含使用自訂的Base64字母表進行混淆處理,以及相同的組態設定等。研究人員指出,在惡意酬載的第三階段原始碼裡,攻擊者透過註解寫入了M-RED-TEAM v6.4身分識別資訊,而在元件名稱與組態設定的部分,則是出現了Miasma的品牌名稱。不過,Wiz指出,根據攻擊者濫用Markdown程式碼貼上服務Rentry的URL作為情報交換站(Dead-drop),這起事故顯然與Miasma供應鏈攻擊沒有直接關連。該公司強調,本次惡意程式與Miasma、Shai-Hulud蠕蟲僅有少部分共通點,而且已具備完整的命令框架與木馬的能力。

微軟公布此Miasma變種的完整運作模式,首先,攻擊者在套件裡使用未宣告生命週期的掛鉤,藉此讓開發者的稽核工具不會標記、列管惡意套件,而且,這些套件裡面的package.json,都沒有preinstall、install、postinstall等安裝流程的掛鉤內容,使得惡意套件在被匯入之前,能短暫繞過部分掃描工具的檢測。

一旦這些惡意套件被應用程式匯入,電腦就會根據攻擊者事先設置的路徑,在應用程式啟動的過程自動觸發與執行,依據受害電腦的作業系統類型,從P2P分散式檔案傳輸協定IPFS截取惡意酬載, 並執行其中的sync.js,然後啟動Miasma執行環境。微軟指出攻擊者將Miasma當作指令框架執行,藉此建立C2通訊與持續存取的管道,但根據他們對此惡意程式調查,其內建功能相當廣泛,包含了資料收集與自我傳播模組,不過,這兩個模組皆為停用狀態。