Analyse sensibler Daten, die von dem Wurm Shai-Hulud 2 erfasst wurden

Die Firma Wiz hat die Ergebnisse der Analyse der AktivitĂ€ten des Wurms Shai-Hulud 2 veröffentlicht, wĂ€hrend dessen im NPM-Repository mehr als 800 schadhafte Releases veröffentlicht wurden, die insgesamt ĂŒber 100 Millionen Downloads verzeichnen. Nach der Installation des betroffenen Pakets sucht der aktivierte Wurm nach vertraulichen Daten, veröffentlicht neue schadhafte Releases (bei Entdeckung eines Verbindungstokens zum NPM-Repository) und macht die im System gefundenen vertraulichen Daten öffentlich, indem er neue Repositories auf GitHub erstellt.

Auf GitHub wurden ĂŒber 30.000 Repositories mit von dem Wurm abgefangenen Daten entdeckt. In etwa 70 % dieser Repositories befindet sich eine Datei content.json, in 50 % eine Datei truffleSecrets.json und in 80 % eine Datei environment.json, die ZugangsschlĂŒssel, vertrauliche Daten und Umgebungsvariablen enthalten, die auf dem System des Entwicklers gefunden wurden, der das schadhafte Paket mit dem Wurm installiert hat. Außerdem wurden in diesen Repositories etwa 400 Dateien actionsSecrets.json mit SchlĂŒsseln gefunden, die in Umgebungen zur AusfĂŒhrung von GitHub Actions vorliegen.

In den Dateien contents.json waren mehr als 500 einzigartige Anmeldeinformationen und Tokens fĂŒr den Zugang zu GitHub vorhanden. In den Dateien truffleSecrets.json fanden sich vertrauliche Daten, die durch die AusfĂŒhrung des Tools TruffleHog auf dem betroffenen System gesammelt wurden und mehr als 800 Datentypen umfassen, darunter ZugangsschlĂŒssel, VerschlĂŒsselungsschlĂŒssel, Passwörter und Tokens, die in verschiedenen Diensten, Cloud-Umgebungen, Produkten und Datenbanksystemen verwendet werden. Insgesamt wurden in truffleSecrets.json mehr als 400.000 einzigartige EintrĂ€ge gefunden, von denen etwa 2,5 % (~10.000) verifiziert wurden.

Es wird angenommen, dass die öffentlich zugĂ€nglichen vertraulichen Informationen ein Ausgangspunkt fĂŒr eine neue Welle von Angriffen sein könnten, da viele Daten weiterhin aktuell sind. Eine ÜberprĂŒfung ergab beispielsweise, dass 60 % der Zugangstokens fĂŒr NPM, die von den betroffenen Systemen des Wurms erfasst wurden, weiterhin gĂŒltig sind.

Der Bericht enthÀlt auch allgemeine Statistiken, die aus der Analyse der Umgebungsvariablen von betroffenen Systemen gewonnen wurden. 23 % der AktivitÀten des Wurms fanden auf den Computern von Entwicklern statt, wÀhrend 77 % in Umgebungen von Continuous Integration-Systemen stattfanden (60 % GitHub Actions, 5 % Jenkins, 5 % GitLab CI, 3 % AWS CodeBuild). In 87 % der Systeme wurde Linux verwendet, in 12 % macOS und in 1 % Windows. 76 % der AktivitÀten fanden in Containern statt, 13 % in Hauptsystemen.

60% aller Infektionen geschahen durch die Installation von schĂ€dlichen Paketversionen @postman/tunnel-agent-0.6.7 und @asyncapi/specs-6.8.3. In 99% der FĂ€lle wurde der Wurm aktiviert, als der Befehl „node setup_bun.js“ ausgefĂŒhrt wurde, der in der package.json im Abschnitt preinstall angegeben ist (die verbleibenden 1% entfallen wahrscheinlich auf Testversuche).

Analyse sensibler Daten, die von dem Wurm Shai-Hulud 2 erfasst wurden


Quelle: opennet.ru
ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster