Угроза с помощью Go: новые вредоносные модули очищают диски

Угроза с помощью Go: новые вредоносные модули очищают диски

Недавнее исследование выявило три вредоносных модуля Go, функционирующих как носители скрытого вредоносного ПО для очистки диска, что представляет собой значительную угрозу для целостности данных разработчиков, использующих эти ресурсы. Атака характеризуется компрометацией цепочки поставок, в которой злоумышленники используют децентрализованный характер экосистемы Go.

Особенности атаки

В отличие от централизованных менеджеров пакетов, разработчики имеют возможность создавать модули Go непосредственно с GitHub. Это создает условия, способствующие путанице в пространстве имен, которая возникает из-за схожести в именовании модулей. Как следствие, злоумышленники могут маскировать вредоносные полезные нагрузки под законные библиотеки, что увеличивает риски непреднамеренной интеграции в проекты разработки.

Методы обфускации и их последствия

Выявленные вредоносные модули Go используют сложные методы обфускации для маскировки своих разрушительных возможностей:

  • Обфускация строк на основе массива;
  • Динамическое выполнение полезной нагрузки.

Например, один из модулей, нацеленный на системы Linux, использует команду, которая вызывает утилиту Unix dd для перезаписи основного запоминающего устройства /dev/sda нулями из /dev/zero. Эта операция приводит к систематическому удалению всех данных, включая операционную систему и пользовательские файлы, что результатом является полная потеря функциональности и восстановление данных.

Проверка операционной системы

Описанные сценарии атак указывают на то, что вредоносные модули специально проверяют операционную систему перед выполнением полезной нагрузки. Это гарантирует, что их воздействие в основном ограничивается средами Linux, что:

  • Повышает эффективность атаки;
  • Расширяет возможности злоумышленников в создании модулей, которые на первый взгляд выглядят надежно.

Таким образом, вероятность того, что разработчики по ошибке включат такой вредоносный код в свои проекты, значительно возрастает.

Необходимость упреждающих мер

Полученные результаты подчеркивают настоятельную необходимость принятия упреждающих мер безопасности в цепочке поставок программного обеспечения, особенно в отношении угроз, связанных с использованием децентрализованных систем управления пакетами. Методы, используемые в данной атаке, совпадают с устоявшимися тактиками, такими как:

  • Компрометация цепочки поставок;
  • Уничтожение данных через средства очистки дисков;
  • Обфускация файлов и информации;
  • Маскировка с помощью опечаток в пространстве имен.

Исследование подчеркивает необходимость повышения бдительности и внедрения многоуровневой защиты для снижения рисков, создаваемых этими растущими угрозами в сфере разработки программного обеспечения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: