توبیت
آنتی ویروس پادویش

کشف بسته‌های مخرب لاراول در Packagist؛ بدافزار دسترسی از راه دور سه سیستم‌عامل را هدف قرار می‌دهد

کشف بسته‌های مخرب لاراول در Packagist؛ بدافزار دسترسی از راه دور سه سیستم‌عامل را هدف قرار می‌دهد

پژوهشگران امنیت سایبری از شناسایی چند بسته مخرب PHP در مخزن Packagist خبر داده‌اند که با جعل ابزارهای مرتبط با فریم‌ورک Laravel منتشر شده‌اند و در عمل یک تروجان دسترسی از راه دور (RAT) را روی سیستم‌های ویندوز، مک‌اواس و لینوکس نصب می‌کنند.

کانال بله زوم تکگیفت کارت

بر اساس گزارش منتشرشده توسط شرکت امنیتی Socket، این بسته‌ها با ظاهری کاملاً عادی و به‌عنوان ابزارهای کمکی برای توسعه‌دهندگان لاراول عرضه شده‌اند، اما در واقع مسیری برای استقرار بدافزار و دسترسی کامل مهاجم به سیستم قربانی فراهم می‌کنند.

بسته‌های آلوده شناسایی‌شده

سه بسته‌ای که در این کمپین مخرب شناسایی شده‌اند عبارت‌اند از:

nhattuanbl/lara-helper (حدود ۳۷ بار دانلود)

nhattuanbl/simple-queue (حدود ۲۹ بار دانلود)

nhattuanbl/lara-swagger (حدود ۴۹ بار دانلود)

طبق بررسی‌ها، بسته lara-swagger به‌طور مستقیم شامل کد مخرب نیست، اما در وابستگی‌های Composer خود بسته lara-helper را فراخوانی می‌کند؛ موضوعی که باعث نصب بدافزار در زمان نصب پروژه می‌شود. این بسته‌ها همچنان در زمان انتشار گزارش، در مخزن رسمی PHP برای دانلود در دسترس بوده‌اند.

استفاده از تکنیک‌های پنهان‌سازی برای دور زدن تحلیل امنیتی

دو بسته lara-helper و simple-queue دارای فایلی به نام src/helper.php هستند که در آن از روش‌های مختلف مبهم‌سازی کد (Obfuscation) استفاده شده است. این تکنیک‌ها شامل موارد زیر است:

پیچیده‌سازی جریان اجرای برنامه (Control Flow Obfuscation)

رمزگذاری نام دامنه‌ها و دستورات

رمزگذاری مسیر فایل‌ها

استفاده از نام‌های تصادفی برای متغیرها و توابع

این روش‌ها باعث می‌شود تحلیل ایستا و شناسایی رفتار مخرب کد برای ابزارهای امنیتی دشوارتر شود.

ارتباط با سرور فرماندهی و کنترل

به گفته کوش پاندیا (Kush Pandya)، پژوهشگر امنیتی، پس از فعال شدن بدافزار، سیستم آلوده به یک سرور فرماندهی و کنترل (C2) در آدرس زیر متصل می‌شود:

helper.leuleu[.]net:2096

این بدافزار پس از برقراری ارتباط:

اطلاعات شناسایی سیستم را ارسال می‌کند

منتظر دریافت دستور از مهاجم می‌ماند

امکان کنترل کامل سیستم از راه دور را در اختیار اپراتور قرار می‌دهد

ارتباط با سرور C2 از طریق پروتکل TCP و با استفاده از تابع stream_socket_client() در PHP انجام می‌شود.

قابلیت‌های بدافزار

این RAT از مجموعه‌ای از دستورات برای کنترل سیستم قربانی پشتیبانی می‌کند، از جمله:

ping: ارسال سیگنال زنده بودن هر ۶۰ ثانیه

info: ارسال اطلاعات سیستم

cmd: اجرای دستورات شل

powershell: اجرای دستورات PowerShell

run: اجرای دستورات در پس‌زمینه

screenshot: گرفتن اسکرین‌شات از صفحه

download: خواندن فایل از سیستم قربانی

upload: آپلود فایل روی سیستم با دسترسی کامل

stop: قطع ارتباط و خروج

برای اجرای دستورات شل نیز بدافزار ابتدا تنظیم disable_functions در PHP را بررسی می‌کند و سپس اولین روش در دسترس را از میان توابع زیر انتخاب می‌کند:

popen

proc_open

exec

shell_exec

system

passthru

این رویکرد باعث می‌شود بدافزار در برابر بسیاری از تنظیمات سخت‌سازی امنیتی PHP مقاوم باشد.

خطر جدی برای پروژه‌های لاراول

اگرچه سرور فرماندهی در حال حاضر پاسخ‌گو نیست، اما کد بدافزار به‌گونه‌ای طراحی شده که هر ۱۵ ثانیه تلاش برای اتصال را تکرار می‌کند؛ موضوعی که همچنان آن را به یک تهدید امنیتی جدی تبدیل می‌کند.

کارشناسان توصیه کرده‌اند توسعه‌دهندگانی که این بسته‌ها را نصب کرده‌اند اقدامات زیر را فوراً انجام دهند:

حذف کامل بسته‌های آلوده

فرض کردن آلوده بودن سیستم

تغییر تمام کلیدها و اطلاعات محرمانه

بررسی ترافیک خروجی به سرور C2

تلاش برای جلب اعتماد توسعه‌دهندگان

بررسی‌ها نشان می‌دهد عامل این حمله علاوه بر بسته‌های مخرب، سه کتابخانه دیگر نیز منتشر کرده است که ظاهراً سالم هستند:

nhattuanbl/lara-media

nhattuanbl/snooze

nhattuanbl/syslog

به نظر می‌رسد این بسته‌های سالم با هدف ایجاد اعتبار برای حساب کاربری و فریب توسعه‌دهندگان منتشر شده‌اند.

دسترسی کامل مهاجم به محیط برنامه

به گفته شرکت Socket، هر برنامه لاراولی که lara-helper یا simple-queue را نصب کرده باشد در واقع یک RAT دائمی اجرا می‌کند. در این حالت مهاجم می‌تواند:

به شل کامل سیستم دسترسی داشته باشد

فایل‌های دلخواه را بخواند یا تغییر دهد

اطلاعات محیط برنامه را دریافت کند

از آنجا که بدافزار در زمان راه‌اندازی برنامه یا Autoload کلاس‌ها فعال می‌شود، در همان پردازش برنامه وب اجرا شده و به تمام متغیرهای محیطی از جمله موارد زیر دسترسی دارد:

اطلاعات پایگاه داده

کلیدهای API

محتوای فایل .env

این موضوع خطر افشای گسترده داده‌های حساس را برای پروژه‌های مبتنی بر لاراول به همراه دارد.

اگر بخواهید، می‌توانم این متن را هم به قالب خبر امنیت سایبری در حد رسانه‌هایی مثل The Hacker News یا DarkReading بازنویسی کنم تا برای انتشار در سایت یا لینکدین کاملاً حرفه‌ای‌تر شود.

به این پست امتیاز بدید

نظرات در مورد : کشف بسته‌های مخرب لاراول در Packagist؛ بدافزار دسترسی از راه دور سه سیستم‌عامل را هدف قرار می‌دهد

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *