Der neue Wurm ChainDrop hat über 400 NPM-Pakete befallen


1

Festgestellt Es wurde ein massiver Angriff auf Pakete im NPM-Repository festgestellt, der mit einem neuen selbstverbreitenden Wurm namens ChainDrop durchgeführt wurde, der Schadsoftware in Abhängigkeiten einfügt. Infolge des Angriffs wurden 2212 schadhafter Veröffentlichungen für 444 Pakete veröffentlicht. Die beliebtesten der kompromittierten Pakete keyv, flat-cache und file-entry-cache verzeichnen 154, 149.9 und 147.6 Millionen Downloads pro Woche.

Der Wurm-Loader war in den Dateien setup.mjs und Math_Symbol.js untergebracht, die mit Hilfe eines preinstall-Handlers ("preinstall": "node setup.mjs") ausgeführt wurden, der beim Installieren des betroffenen Pakets aufgerufen wurde. Die genannten Skripte luden zur Legitimation die Bun-Runtime und obfuskierten Code des Wurms, der 710 Kb groß war. Nach der Aktivierung durchsuchte der Wurm das System und die Umgebungsvariablen nach Tokens für NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s und anderen Diensten (insgesamt wurden über 140 Dateipfade analysiert, wie ~/.npmrc), sowie den Arbeitsspeicher (über /proc//mem) der GitHub Actions Umgebung auf der Suche nach Tokens und Anmeldeinformationen.

Im Falle der Entdeckung eines Tokens für die Verbindung zum NPM-Katalog veröffentlichte der Wurm automatisch neue schadhafte Veröffentlichungen für die in der aktuellen Umgebung entwickelten Pakete und beeinträchtigte den Abhängigkeitsbaum. Im Gegensatz zum zuvor entdeckten Wurm Shai-Hulud 2.0 wurde in ChainDrop die Technik EtherHiding implementiert, um Steuerbefehle über die öffentliche Ethereum-Blockchain zu erhalten; es wurde eine Verschlüsselung verwendet, um die vertraulichen Daten der Angreifer, die an den Server übertragen wurden, zu verbergen, und eine Integration in die Konfigurationsdateien von Claude Code, VS Code und GitHub Copilot vorgenommen, um das Vorhandensein im System zu sichern.

Der Angriff begann mit der Kompromittierung des Release-Prozesses auf Basis von GitHub Actions für das Paket keyv, das 154 Millionen Downloads pro Woche verzeichnet und als Abhängigkeit in 1703 Paketen verwendet wird. Die Angreifer erstellten eine neue Version 6.0.0, in die sie schadhafter Code einfügten, und veröffentlichten diese unter Verwendung des Mechanismus „Trusted Publishers“ und korrektem SLSA-Zertifikat.Nach der Veröffentlichung infizierte der Wurm viele von keyv abhängige Pakete und infizierte durch die Kette indirekte Abhängigkeiten.

Zu den beliebtesten Paketen, die vom Wurm betroffen waren, der schadhafte Veröffentlichungen für sie publiziert hat, gehören:

  • flat-cache 6.1.24 (149.8 Millionen Downloads pro Woche);
  • file-entry-cache 11.1.6 (147.5 Millionen);
  • cacheable-request 13.0.20 (33.9 Millionen);
  • @cacheable/utils 2.5.1 (8.7 Millionen);
  • cacheable 2.5.1 (7.8 Millionen);
  • @cacheable/memory 2.2.1 (7,1 Mio);
  • cache-manager 7.2.10 (4,2 Mio);
  • @cacheable/node-cache 3.1.2 (1,5 Mio).

Quelle: linux.org.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster