Cảnh báo chiến dịch SleeperGem: Hacker tấn công máy tính lập trình viên qua các gói RubyGems độc hại
Chiến dịch tấn công chuỗi cung ứng phần mềm mang tên SleeperGem đang nhắm vào hệ sinh thái Ruby, sử dụng các tài khoản bị chiếm quyền để phát tán mã độc tới máy tính của các lập trình...
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công chuỗi cung ứng phần mềm mới có tên mã SleeperGem. Kẻ tấn công đã lợi dụng hệ sinh thái RubyGems để phát tán các gói phần mềm độc hại, nhằm mục đích cài đặt mã độc lên máy tính của các lập trình viên.
Table Of Content
Phương thức hoạt động của SleeperGem
Theo phân tích từ StepSecurity, các gói gem độc hại đóng vai trò như một trình tải (loader). Khi được cài đặt, chúng sẽ thực hiện các bước sau:
- Kiểm tra môi trường: Mã độc quét hệ thống để tìm các biến môi trường liên quan đến CI/CD như GitHub Actions, GitLab, CircleCI, Jenkins… Nếu phát hiện đang chạy trong môi trường build tự động, mã độc sẽ tự hủy để tránh bị phát hiện.
- Tải payload: Nếu xác định đang chạy trên máy tính cá nhân của lập trình viên, nó sẽ tải các payload từ một máy chủ Forgejo do kẻ tấn công kiểm soát.
- Cài đặt persistence: Mã độc thiết lập các tiến trình chạy ngầm (daemon), tạo các entry trong cron hoặc service systemd để duy trì sự hiện diện lâu dài.
- Leo thang đặc quyền: Nếu người dùng có quyền sudo không cần mật khẩu, script sẽ tự chạy dưới quyền root và cài đặt một shell setuid để chiếm quyền điều khiển hệ thống.
Thủ đoạn tinh vi: Chiếm đoạt tài khoản cũ
Điểm đáng chú ý của SleeperGem là việc kẻ tấn công không tạo ra các dự án mới mà chiếm quyền điều khiển các tài khoản RubyGems đã ngừng hoạt động trong nhiều năm. Ví dụ, gói Dendreo và fastlane-plugin-run_tests_firebase_testlab đã không được cập nhật từ năm 2017-2018 nhưng bất ngờ nhận được các bản cập nhật chứa mã độc. Ngoài ra, gói git_credential_manager còn được tạo ra để giả mạo công cụ chính thức của Microsoft nhằm đánh lừa người dùng.
Khuyến nghị bảo mật
Các chuyên gia cảnh báo rằng nếu bạn đã cài đặt các gói gem bị ảnh hưởng, hãy coi như máy tính và toàn bộ thông tin xác thực (credentials) của bạn đã bị xâm phạm. Các bước xử lý bao gồm:
- Gỡ bỏ các tiến trình daemon tại
~/.local/share/gcm/. - Xóa các phương thức duy trì sự hiện diện (persistence) đã được thiết lập.
- Kiểm tra và xóa các file shell setuid bất thường (ví dụ tại
/usr/local/sbin/ping6). - Quan trọng: Thực hiện thay đổi toàn bộ mật khẩu, SSH key, AWS credentials và các thông tin nhạy cảm khác đã lưu trên máy.
SleeperGem một lần nữa gióng lên hồi chuông cảnh báo về rủi ro trong chuỗi cung ứng phần mềm, nơi các tài khoản cũ tưởng chừng vô hại lại trở thành công cụ đắc lực cho tội phạm mạng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.