체인베일, 바이트 생태계를 다시 겨냥하다
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
최근에 발견된 악성 npm 클러스터인 ViteVenom이 Vite 빌드 도구 생태계를 타겟으로 하고 있습니다. 이 캠페인은 정교하게 설계된 범위 패키지 이름을 사용하여 합법적인 도구를 가장하고 77 KB의 원격 액세스 트로이 목마를 전달합니다. 또한 Tron, Aptos 및 Binance 스마트 체인을 아우르는 블록체인 기반 명령 및 제어 아키텍처에 의존합니다.
조사
연구자들은 ChainVeil 캠페인에서 이전에 발견된 것과 동일한 XOR 복호화 키와 Tier-2 블록체인 지갑 주소를 공유하는 7개의 악성 npm 패키지를 식별했습니다. 이들의 조사는 페이로드 위치가 블록체인 거래를 통해 해결되는 다단계 실행 체인을 발견하여 전통적인 도메인 제거를 피하는 데 도움을 주었습니다. 이 악성 소프트웨어는 또한 정적 분석을 복잡하게 하기 위해 배열 인덱싱된 문자열 셔플링을 사용합니다.
완화
조직은 다음과 같은 의심스러운 범위 패키지에 대한 종속성 트리를 검토해야 합니다: @vite-pro/*, @vitets/*, 그리고 @vite-ts/*. 즉시 완화 조치에는 식별된 악성 패키지 제거, SSH 키, npm 토큰 및 API 키와 같은 모든 노출된 자격 증명 회전, 관련 명령 및 제어 IP 주소를 네트워크 계층에서 차단하는 것이 포함됩니다. 개발자는 또한 Vite 종속성이 공식 @vitejs/* 네임 스페이스에서 유래했는지를 확인해야 합니다.
대응
이 활동이 감지되면 식별된 악성 패키지를 즉시 제거하고 package-lock.json, pnpm-lock.yaml, 그리고 yarn.lock과 같은 락파일을 철저히 검토하십시오. 보안 팀은 고아가 된 node -e 프로세스로 실행 중인 분리된 하위 프로세스를 종료해야 합니다. 손상된 시스템이 액세스한 모든 환경에 대한 전체 자격 증명 회전이 뒤따라야 하며, .bashrc and .zshrc 와 같은 셸 구성 파일에 주입된 지속성 코드를 확인해야 합니다.
공격 흐름
탐지
C2 채널로서의 가능한 Publicnode 이더리움 악용 시도 (dns_query 통해)
보기
탐지를 위한 IOC (HashMd5): Vite 생태계를 타겟으로 한 ChainVeil npm 악성 소프트웨어의 후속편
보기
탐지를 위한 IOC (SourceIP): Vite 생태계를 타겟으로 한 ChainVeil npm 악성 소프트웨어의 후속편
보기
탐지를 위한 IOC (DestinationIP): Vite 생태계를 타겟으로 한 ChainVeil npm 악성 소프트웨어의 후속편
보기
ViteVenom 및 ChainVeil 캠페인을 위한 IP 차단 탐지 [방화벽]
보기
ViteVenom 악성 소프트웨어 네트워크 활동 탐지 [Windows 네트워크 연결]
보기
시뮬레이션 실행
전제 조건: Telemetry 및 Baseline 사전 비행 점검이 통과해야 합니다.
근거: 이 섹션은 탐지 규칙을 활성화하도록 설계된 적대 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 내러티브는 반드시 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 계측기를 생성해야 합니다. 추상적이거나 관련 없는 예는 오진을 초래할 것입니다.
-
공격 내러티브 및 명령어: 적대자는 명령 서버에 하트비트/C2 연결을 시도하는 악성 소프트웨어(ViteVenom 캠페인을 시뮬레이션)를 배포했습니다. 악성 소프트웨어는 하드코딩된 IP
43.249.154.132에 연결을 시도합니다. 이 IP는 이미 기업 방화벽에서 차단되었기 때문에 방화벽이 패킷을 차단하고 ‘차단’ 이벤트를 생성합니다. 이 시뮬레이션은curl을 사용하여 탐지 논리에 식별된 특정 IP 중 하나에 연결을 시도하여 알람을 활성화합니다. -
회귀 테스트 스크립트: [Provide the exact, self-contained, and executable code snippet for the simulation.]
#!/bin/bash # 알려진 ChainVeil C2 IP에 연결하려는 적대자 시뮬레이션 # 대상 IP: 43.249.154.132 (탐지 논리에서) TARGET_IP="43.249.154.132" echo "[*] $TARGET_IP에 연결 시도 시뮬레이션 중..." # 우리는 curl을 사용하여 연결을 시도합니다. # 방화벽은 이것을 가로채고 '차단' 동작을 기록해야 합니다. curl -m 5 http://$TARGET_IP/ping > /dev/null 2>&1 if [ $? -ne 0 ]; then echo "[+] 연결 실패 예상대로 (방화벽이 차단했어야 합니다)." else echo "[!] 경고: 연결 성공. 방화벽이 IP를 차단하지 않았습니다." fi -
정리 명령어:
# 시스템에 영구적인 변경사항이 없습니다. # 생성된 경우 임시 테스트 파일이 제거되었는지 확인하십시오. rm -f /tmp/sim_test_result.txt