新聞

被稱為Contagious Interview、Famous Chollima、Dev#Popper的北韓駭客團體,原本從事的攻擊行動大致有兩種,一種是應徵歐美企業的遠距工作者,謀取北韓當局研發核武的資金,並對這些企業從事破壞,另一種是鎖定求職者從事網路釣魚,藉此滲透企業組織,不過從今年開始,這些駭客專門針對開發生態圈從事供應鏈攻擊,且已出現多起活動,如今這些駭客同時在多種生態圈橫行。

資安公司Socket揭露供應鏈攻擊活動PolinRider,這些駭客的活動範圍,涵蓋NPM、Packagist、Go模組、Chrome Web Store,滲透108個套件、並發布162個惡意版本。其中受害的套件以Go模組最多,有80個,另有10個Packagist套件與1個Chrome延伸套件。值得留意的是,此攻擊活動仍持續進行,因此可能還會有新的惡意套件發布。這些駭客入侵套件維護者的帳號、竄改合法的儲存庫,然後發布有問題的套件版本,並保留儲存庫的存取權限。

此活動的攻擊模式,主要是入侵合法的GitHub儲存庫,提交經混淆處理的JavaScript惡意程式載入工具,駭客往往使用只有一行指令的惡意酬載(one-line payload)植入惡意程式碼,利用空白字元填充內容,使得程式碼超出螢幕畫面,藉此規避人工審查。其中部分活動裡,攻擊者疑似利用過期網域重新注冊,或是其他帳號復原機制,接管套件維護者的GitHub帳號。Socket特別指出,光憑檢視GitHub的提交記錄,開發人員未必能察覺套件被入侵;唯有透過 Activity(活動)分頁,才能發現攻擊者利用強制推送(force push)竄改了先前的歷史紀錄,使主頁面呈現「近期未變動」的假象。

針對這次攻擊者後續使用的惡意程式,包含了Dev#Popper與OmniStealer兩種,這些惡意程式皆具備遠端執行命令、竊取憑證與瀏覽器資料,以及洗劫加密貨幣錢包的能力,但由於駭客採取模組化設計,Socket不排除未來還會加入其他惡意功能。