مائیکروسافٹ نے ماسٹرا اے آئی کے این پی ایم سپلائی چین حملے کو شمالی کوریا کی سیفائیر سلیٹ سے منسوب کیا

مائیکروسافٹ نے این پی ایم کی خلاف ورزی کو شمالی کوریا کے گروپ سے منسوب کیا
مائیکروسافٹ نے حالیہ سپلائی چین حملے کو جو ماسٹرا اے آئی پیکیج ایکو سسٹم کو ہدف بنا رہا تھا، شمالی کوریا کے ہیکنگ گروپ سیفائیر سلیٹ (جسے بلو نارووف کے نام سے بھی جانا جاتا ہے) سے منسوب کیا ہے۔ کمپنی نے کہا کہ مہم نے ماسٹرا پیکیج ماحول میں 140 سے زائد این پی ایم پیکیجز کو متاثر کیا جب حملہ آوروں نے ایک مینٹینر اکاؤنٹ ہائی جیک کیا اور وسیع پیمانے پر استعمال ہونے والے جاوا اسکرپٹ ریجسٹری میں مخرب اپڈیٹس پش کیں۔
19 جون کی ایک اپڈیٹ میں، مائیکروسافٹ نے کہا کہ اسے "بہت زیادہ اعتماد" ہے کہ یہ سرگرمی سیفائیر سلیٹ سے منسلک ہے، اور اس گروپ کو ایک شمالی کوریا ریاستی اداکار کے طور پر بیان کیا جو بنیادی طور پر مالی شعبے کو ہدف بناتا ہے۔
حملہ این پی ایم مینٹینر اکاؤنٹ "ای ہِنڈرو" کے سمجھوتے سے شروع ہوا، جس کے پاس ماسٹرا پیکیج ماحول میں پبلشنگ رسائی تھی۔ وہاں سے حملہ آوروں نے "ایزی-ڈے-جے ایس" نامی مخرب ڈیپینڈینسی کو @ماسٹرا اسکوپ کے تحت 140 سے زائد پیکیجز میں داخل کیا۔ یہ نام جائز ڈے جے ایس لائبریری کا ٹائپو اسکواٹ تھا، ایک عام چال جو معتبر سافٹ ویئر کے ساتھ گھل مل جانے کیلئے استعمال کی جاتی ہے۔
مخرب انسٹال چین نے ڈویلپرز کے ڈیوائسز کو نشانہ بنایا
ایک مرتبہ انسٹال ہونے کے بعد، جعلی ڈیپینڈینسی نے پوسٹ-انسٹال ہک کو ٹرگر کیا جس نے ڈویلپرز کے سسٹمز پر میل ویئر ڈراپ کیا۔ مائیکروسافٹ نے کہا کہ یہ پیلوڈ حساس کریڈینشلز، API کیز، آتھنٹیکیشن ٹوکنز اور کرپٹو کرنسی والیٹس چوری کرنے کے لیے تیار کیا گیا تھا۔
کمپنی نے کہا کہ کوڈ نے TLS سرٹیفکیٹ کی توثیق کو غیر فعال کیا، حملہ آوروں کے کنٹرول والے کمانڈ اور کنٹرول انفراسٹرکچر تک پہنچا، دوسرے مرحلے کا پیلوڈ ڈاؤنلوڈ کیا اور اسے بطور ایک خفیہ جدا شدہ پراسیس چلایا۔ وہ دوسرے مرحلے کا پیلوڈ کراس-پلیٹ فارم انفارمیشن سٹیلر تھا جو Windows، لینکس اور macOS پر چلانے کے لیے بنایا گیا تھا۔
مائیکروسافٹ نے کہا کہ یہ امپلینٹ ہوسٹ کی تفصیلات، براؤزر ہسٹری، انسٹال شدہ ایپلیکیشنز اور چلنے والے پراسیسز اکٹھا کرتا تھا۔ اس نے 166 کرپٹو کرنسی والیٹ براؤزر ایکسٹینشنز کی جانچ بھی کی، جن میں میٹا ماسک، فینٹم، کوائن بیس والیٹ، بائننس والیٹ اور ٹرون لنک شامل تھے۔
پائیداری کے طریقے آپریٹنگ سسٹم کے حساب سے مختلف تھے، جہاں میل ویئر نے Windows ریجسٹری Run کیز، macOS LaunchAgents اور لینکس سسٹم ڈی (systemd) سروسز استعمال کیں۔
مائیکروسافٹ نے مزید کہا کہ جن سسٹمز نے حملہ آوروں کے سرورز سے رابطہ کیا ان میں بعد میں سیفائیر سلیٹ کی پچھلی کارروائیوں سے میل کھانے والی سرگرمیاں بھی دکھائی گئیں، جن میں پاور شیل بیک ڈور، اضافی پائیداری کے میکانزم، مائیکروسافٹ ڈیفنڈر میں استثنا اور ایک مخرب Windows سروس شامل ہے جس نے سِسٹم مراعات دے دیں۔
"پاور شیل بیک ڈور، حربے اور کمانڈ اینڈ کنٹرول انفراسٹرکچر کا استعمال سیفائیر سلیٹ نے دیگر سابقہ مہمات میں بھی کیا ہے," مائیکروسافٹ نے کہا۔
سیفائیر سلیٹ پہلے بھی کرپٹو کرنسی چوری، مخرب براؤزر ایکسٹینشنز، جعلی نوکریاں اور سافٹ ویئر سپلائی چین حملوں سے منسلک رہی ہے جو کریڈینشلز اور کرپٹو اثاثے چرانے کے لیے ڈیزائن کیے جاتے ہیں۔
ذرائع:
مزید ٹیک خبریں پڑھیں Doppler VPN بلاگ.