Der neue Wurm ChainDrop hat über 400 NPM-Pakete infiziert

Festgestellt Es wurde ein massiver Angriff auf Pakete im NPM-Repository festgestellt, durchgeführt mit einem neuen selbstverbreitenden Wurm namens ChainDrop, der Malware in Abhängigkeiten einschleust. Infolge des Angriffs wurden 2212 bösartige Releases für 444 Pakete veröffentlicht. Die beliebtesten der kompromittierten Pakete, keyv, flat-cache und file-entry-cache, haben 154, 149,9 und 147,6 Millionen Downloads pro Woche.

 

Der Wurm-Lader wurde in den Dateien setup.mjs und Math_Symbol.js platziert, die mithilfe des preinstall-Handlers („preinstall“: „node setup.mjs“) ausgeführt wurden, der bei der Installation des betroffenen Pakets aufgerufen wird. Die angegebenen Skripte luden dielegitimen Bun-Laufzeitumgebung sowie den obfuszierten Wurm-Code mit einer Größe von 710 Kb. Nach der Aktivierung suchte der Wurm im System und in Umgebungsvariablen nach Tokens für NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s und andere Dienste (insgesamt wurden mehr als 140 Datei-Pfade analysiert, wie ~/.npmrc) und überprüfte auch den Speicher (über /proc//mem) der GitHub Actions-Umgebung auf Tokens und Anmeldeinformationen.

 

Wenn ein Token zum Zugang zum NPM-Verzeichnis gefunden wurde, veröffentlichte der Wurm automatisch neue bösartige Releases für die im aktuellen Umfeld entwickelten Pakete und befiel den Abhängigkeitsbaum. Im Gegensatz zu dem zuvor entdeckten Wurm Shai-Hulud 2.0 setzte ChainDrop die Technik EtherHiding ein, um Steuerbefehle über die öffentliche Ethereum-Blockchain zu erhalten, es wurden Verschlüsselungstechniken verwendet, um die an den Server gesendeten sensiblen Daten der Angreifer zu verbergen, und es wurde ein Injektionsversuch in die Konfigurationsdateien von Claude Code, VS Code und GitHub Copilot unternommen, um die Präsenz im System zu sichern.

 

Der Angriff begann mit der Kompromittierung des Release-Erstellungsprozesses auf Basis von GitHub Actions für das Paket keyv, das 154 Millionen Downloads pro Woche hat und als Abhängigkeit in 1703 Paketen verwendet wird. Die Angreifer erstellten eine neue Version 6.0.0, fügten bösartigen Code ein und veröffentlichten sie mit dem Mechanismus „Trusted Publishersund korrekter SLSA-Zertifizierung. Nach der Veröffentlichung infizierte der Wurm viele von keyv abhängige Pakete und infizierte dann indirekte Abhängigkeiten in der Kette.

 

Zu den beliebtesten Paketen, die vom Wurm betroffen waren und für die bösartige Releases veröffentlicht wurden, gehören:

  • flat-cache 6.1.24 (149,8 Millionen Downloads pro Woche);
  • file-entry-cache 11.1.6 (147,5 Millionen);
  • cacheable-request 13.0.20 (33,9 Millionen);
  • @cacheable/utils 2.5.1 (8,7 Millionen);
  • cacheable 2.5.1 (7,8 Millionen);
  • @cacheable/gedächtnis 2.2.1 (7,1 Mio);
  • cache-manager 7.2.10 (4,2 Mio);
  • @cacheable/node-cache 3.1.2 (1,5 Mio).

Quelle: linux.org.ru

60GB SSD 8Gb DDR4