Analýza citlivých dat zachycených červem Shai-Hulud 2

Společnost Wiz zveřejnila výsledky své analýzy červa Shai-Hulud 2, který do repozitáře NPM publikoval škodlivé verze více než 800 balíčků s celkovým počtem stažení přes 100 milionů. Po instalaci infikovaného balíčku aktivovaný červ vyhledává citlivá data, publikuje nové škodlivé verze (po detekci tokenu pro připojení k adresáři NPM) a zpřístupňuje citlivá data nalezená v systému veřejně vytvořením nových repozitářů na GitHubu.

Na GitHubu bylo identifikováno více než 30 000 repozitářů obsahujících data zachycená červem. Přibližně 70 % těchto repozitářů obsahovalo soubor content.json, 50 % soubor truffleSecrets.json a 80 % soubor environment.json s přístupovými klíči, citlivými daty a proměnnými prostředí nalezenými v systému vývojáře, který nainstaloval škodlivý balíček obsahující červa. Tyto repozitáře také obsahovaly přibližně 400 souborů actionsSecrets.json obsahujících klíče nalezené v prostředích pro spouštění akcí GitHubu.

Soubory contents.json obsahovaly přes 500 unikátních přihlašovacích údajů a tokenů pro připojení ke GitHubu. Soubory truffleSecrets.json obsahovaly citlivá data objevená spuštěním utility TruffleHog na napadeném systému. Utilita shromažďuje přes 800 typů dat, včetně přístupových klíčů, šifrovacích klíčů, hesel a tokenů používaných v různých službách, cloudových prostředích, produktech a systémech správy databází. Celkem bylo v souboru truffleSecrets.json nalezeno přes 400 000 unikátních záznamů, z nichž přibližně 2.5 % (~10 000) bylo ověřeno.

Předpokládá se, že uniklé důvěrné informace by se mohly stát výchozím bodem pro novou vlnu útoků, jelikož velká část dat je stále platná. Audit například ukázal, že 60 % přístupových tokenů NPM zachycených ze systémů infikovaných červem zůstává platných.

Zpráva také poskytuje obecné statistiky založené na analýze proměnných prostředí z postižených systémů. 23 % spuštění červů proběhlo na vývojářských počítačích a 77 % v prostředích s kontinuální integrací (60 % GitHub Actions, 5 % Jenkins, 5 % GitLab CI, 3 % AWS CodeBuild). Použilo se 87 % systémů. Linux, 12 % — macOS a 1 % - Windows76 % startů proběhlo v kontejnerech, 13 % v hlavních systémech.

60 % všech infekcí bylo způsobeno instalací škodlivých verzí balíčků @postman/tunnel-agent-0.6.7 a @asyncapi/specs-6.8.3. V 99 % případů byl červ aktivován spuštěním příkazu „node setup_bun.js“, který byl uveden v sekci preinstall souboru package.json (zbývající 1 % pravděpodobně vzniklo v důsledku testovacích pokusů).

 Analýza citlivých dat zachycených červem Shai-Hulud 2


Zdroj: opennet.ru
Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster