Skip to main content
QUICK REVIEW

[論文レビュー] Measuring and Preventing Supply Chain Attacks on Package Managers.

Ruian Duan, Omar Alrawi|arXiv (Cornell University)|Feb 4, 2020
Advanced Malware Detection Techniques参考文献 30被引用数 9
ひとこと要約

本論文では、メタデータ、静的解析、動的解析を統合した脆弱性検査パイプラインであるMalOSSを提案する。サプライチェーン攻撃を比較フレームワークを用いて分析することで、339個のマルウェアパッケージを同定・報告した。そのうち82%が確認され削除され、3つの高ダウンロードパッケージがCVEを割り当てられた。

ABSTRACT

Package managers have become a vital part of the modern software development process. They allow developers to reuse third-party code, share their own code, minimize their codebase, and simplify the build process. However, recent reports showed that hundreds of malware have sneaked into package managers, which have been downloaded millions of times, posing significant security risks to developers as well as end-users. For example, eslint-scope, a package with millions of weekly downloads in Npm, was compromised to steal credentials from developers. To understand the attacks on package managers and the misplaced trust that makes them possible, we propose a comparative framework to study the package managers for interpreted languages. By systematically analyzing the recent attacks using our framework, we can identify security gaps and broken trust in the package manager ecosystem. Based on these insights, we propose and implement a vetting pipeline, MalOSS, to perform metadata, static and dynamic analysis on packages and flag the suspicious ones. Through iterative labeling, we identified and reported 339 malware to package manager maintainers. 278 (82 percent) of them have been confirmed and removed, and 3 of them with more than 100,000 downloads have been assigned CVEs. To help secure the ecosystem, we propose actionable security improvements for package manager maintainers and suggestions for other stakeholders.

研究の動機と目的

  • パッケージマネージャー、特にインタプリタ言語エコシステムを標的とするサプライチェーン攻撃の根本的原因を理解すること。
  • マルウェアがパッケージレポジトリに侵入できるのを可能にする、システム的なセキュリティのギャップと破綻した信頼モデルを同定すること。
  • 広範な被害を引き起こす前に悪意あるパッケージを特定できる、スケーラブルで実行可能な検証パイプラインを構築すること。
  • メンテナーや関係者に対する根拠に基づいた提言を通じて、パッケージマネージャーエコシステムのセキュリティ体制を強化すること。

提案手法

  • 信頼性とセキュリティ特性に基づき、解釈型言語向けパッケージマネージャーを体系的に評価するための比較フレームワークを設計すること。
  • パッケージの著者、依存関係、公開履歴における異常を検出するためのメタデータ分析を実施すること。
  • パッケージのソースコード内にオブスクリュートコード、懸念されるAPI呼び出し、既知の悪意あるパターンが存在するかを検出する静的解析を適用すること。
  • 隔離された環境でパッケージを実行し、ネットワークおよびシステムコールを含む実行時動作を観察することで、動的解析を実施すること。
  • 疑わしいパッケージの検証とレポートのための反復的ラベル付けプロセスを実装すること。
  • 根拠を添付して同定されたマルウェアをパッケージマネージャーのメンテナーや関係者に報告し、削除措置とCVEの割り当てを可能にすること。

実験結果

リサーチクエスチョン

  • RQ1パッケージマネージャーにおけるサプライチェーンの完全性侵害を可能にする一般的な攻撃ベクトルと信頼モデルの弱みは何か?
  • RQ2メタデータ、静的解析、動的解析の多層的分析パイプラインは、実世界のエコシステムにおける悪意あるパッケージの検出にどの程度効果的か?
  • RQ3報告された悪意あるパッケージのうち、何パーセントがメンテナーより確認され削除され、何パーセントがCVEを割り当てられたか?
  • RQ4パッケージマネージャーのメンテナーやその他のステークホルダーが今後の攻撃表面を小さくするための、どのようなセキュリティ改善が提案可能か?

主な発見

  • 本研究では、パッケージマネージャー全体で合計339個の悪意あるパッケージを同定した。そのうち278個(82%)が報告後にメンテナーより確認され削除された。
  • 週間ダウンロード数が10万件を超える3つの悪意あるパッケージがCVE識別子を割り当てられ、深刻な影響を持つことが示された。
  • フレームワークは、開発者認証情報を盗むために改ざんされたeslint-scopeなど、広く使われているパッケージにおけるマルウェアを正常に検出できた。
  • メタデータ、静的解析、動的解析の3段階の分析パイプラインは、オブスクリュート化されたコードや行動的に悪意あるコードを発見するのに効果的であった。
  • 報告されたパッケージの大多数が迅速に削除されたことから、事前の検出と報告の実行可能性と影響力が裏付けられた。
  • 研究結果は、特に著者レピュテーションと依存関係の整合性に関する、パッケージマネージャーエコシステムにおける根本的な信頼の問題を明らかにした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。