Shai-Hulud 2 çervinin ələ keçirdiyi gizli məlumatların analizi

Wiz şirkəti Shai-Hulud 2 şirin fəaliyyətinin izlərinə dair analizin nəticələrini dərc edib. Bu fəaliyyət çərçivəsində NPM depozitoriyasında 800-dən çox paketdə zərərli buraxılışlar yayımlanıb ki, bunların da cəmi 100 milyon yüklənmədən çoxdur. Zərərli paketin quraşdırılmasından sonra aktivləşən çerv, məxfi məlumatların axtarışını həyata keçirir, yeni zərərli buraxılışlar yayımlayır (NPM kataloquna qoşulma tokeni aşkarlandıqda) və sistemdə tapılan məxfi məlumatları GitHub-da yeni depozitoriyalarda açıq şəkildə yayımlayır.

GitHub-da çerv tərəfindən ələ keçirilmiş məlumatları saxlayan 30 mindən çox depozitoriya aşkarlanıb. Bu depozitoriyaların təxminən 70%-ində content.json faylı, 50%-də truffleSecrets.json faylı, 80%-də isə environment.json faylı var ki, bunlar da inkişaf etdiricinin zərərli paketi quraşdırdığı sistemdə tapılan giriş açarlarını, məxfi məlumatları və ətraf mühit dəyişənlərini ehtiva edir. Eyni zamanda bu depozitoriyalarda GitHub Actions icrası üçün tapılan açarlarla 400-ə yaxın actionsSecrets.json faylı da aşkarlanıb.

contents.json fayllarında 500-dən çox unikal hesab açarları və GitHub-a qoşulma tokenləri mövcuddur. truffleSecrets.json fayllarında isə TruffleHog alətinin zərər çəkmiş sistemdə icrası nəticəsində tapılan məxfi məlumatlar var ki, burada 800-dən çox məlumat növü, giriş açarları, şifrələmə açarları, şifrələr və müxtəlif xidmətlər, bulud mühitləri, məhsullar və DBMS-lərdə istifadə olunan tokenlər toplanıb. Ümumilikdə truffleSecrets.json faylında 400 mindən çox unikal qeydlər aşkarlanıb, bunların da təxminən 2.5%-i (~10000) təsdiqlənib.

Açıq şəkildə yayımlanan məxfi məlumatların yeni hücum dalğası üçün başlanğıc nöqtəsi olacağı ehtimal edilir, çünki bir çox məlumat hələ də aktualdır. Məsələn, yoxlama göstərdi ki, zərərli çerv sistemi ilə ələ keçirilmiş NPM-ə qoşulma tokenlərinin 60%-i hələ də aktivdir.

Hesabatda həmçinin zərər çəkmiş sistemlərin ətraf mühit dəyişənlərinin analizi əsasında əldə olunan ümumi statistikalar təqdim edilir. Çervin 23%-i inkişaf etdirici kompüterlərində, 77%-i isə davamlı inteqrasiya mühitlərində (60% GitHub Actions, 5% - Jenkins, 5% - GitLab CI, 3% - AWS CodeBuild) baş verib. Sistemlərin 87%-də Linux, 12%-də macOS və 1%-də Windows istifadə edilib. 76% icra konteynerlərdə, 13%-i isə əsas sistemlərdə olub.

İnfeksiyaların 60%-i @postman/tunnel-agent-0.6.7 və @asyncapi/specs-6.8.3 paketlərinin zərərli buraxılışlarının quraşdırılması nəticəsində baş verib. 99% hallarda çerv, package.json-da preinstall bölməsində verilmiş ‘node setup_bun.js’ əmri icra edildikdə aktivləşib (qalan 1% ehtimal ki, test etmə cəhdlərinə aiddir).

Shai-Hulud 2 çervinin ələ keçirdiyi gizli məlumatların analizi


Mənbə: opennet.ru
DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster