Das Unternehmen Elementary Data berichtete von einer Kompromittierung der ArbeitsablÀufe von GitHub Actions, durch die Angreifer in der Lage waren, im PyPI-Verzeichnis und im GitHub-Repository die Version des Pakets elementary-data 0.23.3 zu veröffentlichen, in die Schadcode eingebettet wurde, um vertrauliche Informationen von den Benutzersystemen zu stehlen. Die bösartige Version wurde auch in das offizielle Docker-Image des Projekts aufgenommen. Im letzten Monat wurde das Paket elementary-data mehr als 1,1 Millionen Mal aus dem PyPI-Repository heruntergeladen.
Die bösartige Version wurde am 25. April um 1:20 Uhr (MSK) veröffentlicht und blieb mehr als 11 Stunden lang zum Download verfĂŒgbar (bis 12:45 Uhr). Der Angriff wurde durch das Senden eines Pull-Requests mit einem speziell gestalteten Kommentar durchgefĂŒhrt, der eine Schwachstelle im automatisch ausgelösten Handler von GitHub Action ausnutzte. Den Angreifern gelang es, Shell-Befehle in der Umgebung der kontinuierlichen Integration auszufĂŒhren und den Inhalt der Umgebungsvariable GITHUB_TOKEN mit dem Zugriffstoken fĂŒr das Repository abzurufen. Dieses Token wurde verwendet, um mehrere Branches in Git zu erstellen und eine Veröffentlichung vorzubereiten.
In der von den Angreifern veröffentlichten Version war Schadcode enthalten, der im base64-Format codiert war und bei der Installation des Pakets aktiviert wurde. Der Schadcode durchsuchte das System und sendete vertrauliche Daten, wie SSH- und SSL/TLS-SchlĂŒssel, den Inhalt der Umgebungsvariablen, Zugangsdaten fĂŒr AWS, GCP, Azure und K8s, SchlĂŒssel fĂŒr Kryptowallets, Datenbankpasswörter, die Historie von Befehlen im Kommandozeileninterpreter, Konfigurationsdateien von Git, CI/CD, Paketmanagern und Docker.
Quelle: opennet.ru
