Skip to main content
QUICK REVIEW

[논문 리뷰] Measuring and Preventing Supply Chain Attacks on Package Managers.

Ruian Duan, Omar Alrawi|arXiv (Cornell University)|2020. 02. 04.
Advanced Malware Detection Techniques참고 문헌 30인용 수 9
한 줄 요약

이 논문은 메타데이터, 정적 분석 및 동적 분석을 결합한 검증 파이프라인인 MalOSS를 제안한다. 이는 패키지 매니저 내 악성 패키지를 탐지하기 위한 것이다. 공급망 공격를 분석하기 위해 비교 프레임워크를 적용함으로써 저자들은 339개의 악성 패키지를 식별하고 보고하였으며, 그 중 82%는 확인되어 제거되었고, 3개의 고下载 패키지는 CVE를 할당받았다.

ABSTRACT

Package managers have become a vital part of the modern software development process. They allow developers to reuse third-party code, share their own code, minimize their codebase, and simplify the build process. However, recent reports showed that hundreds of malware have sneaked into package managers, which have been downloaded millions of times, posing significant security risks to developers as well as end-users. For example, eslint-scope, a package with millions of weekly downloads in Npm, was compromised to steal credentials from developers. To understand the attacks on package managers and the misplaced trust that makes them possible, we propose a comparative framework to study the package managers for interpreted languages. By systematically analyzing the recent attacks using our framework, we can identify security gaps and broken trust in the package manager ecosystem. Based on these insights, we propose and implement a vetting pipeline, MalOSS, to perform metadata, static and dynamic analysis on packages and flag the suspicious ones. Through iterative labeling, we identified and reported 339 malware to package manager maintainers. 278 (82 percent) of them have been confirmed and removed, and 3 of them with more than 100,000 downloads have been assigned CVEs. To help secure the ecosystem, we propose actionable security improvements for package manager maintainers and suggestions for other stakeholders.

연구 동기 및 목표

  • 해당 논문은 해석형 언어 생태계를 대상으로 하는 패키지 매니저의 공급망 공격의 근본 원인을 이해하는 것.
  • 악성 소프트웨어가 패키지 저장소에 침투할 수 있도록 허용하는 체계적 보안 격차와 손상된 신뢰 모델을 규명하는 것.
  • 광범위한 피해를 유발하기 전에 악성 패키지를 탐지할 수 있는 확장 가능하고 실행 가능한 검증 파이프라인을 개발하는 것.
  • 유지보수자 및 이해관계자에게 근거 기반 권고안을 제공하여 패키지 매니저 생태계의 보안 수준을 향상시키는 것.

제안 방법

  • 신뢰 및 보안 성질을 기반으로 해석형 언어를 위한 패키지 매니저를 체계적으로 평가하기 위한 비교 프레임워크 설계.
  • 패키지 저자, 종속성, 배포 이력에 대한 이상 징후를 탐지하기 위해 메타데이터 분석 수행.
  • 패키지 소스 코드 내에서 오브스컬레이션된 코드, 의심스러운 API 호출, 알려진 악성 패tern을 탐지하기 위해 정적 분석 적용.
  • 격리된 환경에서 패키지를 실행하여 런타임 동작, 특히 네트워크 및 시스템 호출을 관찰하기 위해 동적 분석 수행.
  • 의심스러운 패키지를 검증하고 유지보수자에게 보고하기 위해 반복적인 레이블링 프로세스 구현.
  • 증거를 제시하며 악성 패키지를 패키지 매니저 유지보수자에게 보고하여 제거 및 CVE 할당을 가능하게 함.

실험 결과

연구 질문

  • RQ1패키지 매니저에서 공급망 침해를 가능하게 하는 공통 공격 벡터와 신뢰 모델의 약점은 무엇인가요?
  • RQ2메타데이터, 정적 분석, 동적 분석을 포함한 다층 분석 파이프라인은 실제 생태계에서 악성 패키지를 탐지하는 데 얼마나 효과적인가요?
  • RQ3보고된 악성 패키지 중 얼마나 많은 비율이 유지보수자에 의해 확인되고 제거되며, 얼마나 많은 패키지가 CVE 할당을 받는가요?
  • RQ4패키지 매니저 유지보수자 및 기타 이해관계자에게 향후 공격 표면을 줄이기 위해 어떤 보안 개선 조치를 제안할 수 있는가요?

주요 결과

  • 연구는 패키지 매니저 전반에서 악성 패키지 339개를 식별하였으며, 그 중 278개(82%)는 보고 후 유지보수자에 의해 확인되고 제거되었다.
  • 주간 다운로드 수가 100,000건 이상인 세 개의 악성 패키지가 CVE 식별자를 할당받아 고위험 영향을 나타냈다.
  • 프레임워크는 eslint-scope와 같은 널리 사용되는 패키지에서 악성 소프트웨어를 성공적으로 탐지하였으며, 이는 개발자 자격 증명을 盗취하기 위해 해킹된 바 있다.
  • 메타데이터, 정적 분석, 동적 분석을 포함한 다단계 분석 파이프라인은 오브스컬레이션된 코드 및 행동적으로 악성인 코드를 드러내는 데 효과적이었다.
  • 대부분의 보고된 패키지가 빠르게 제거되어, 사전 탐지 및 보고의 실현 가능성과 영향력을 입증했다.
  • 연구 결과는 특히 저자 명성과 종속성 무결성 측면에서 패키지 매니저 생태계의 체계적 보안 문제를 드러냈다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.