La empresa Elementary Data informó sobre la compromisión de los flujos de trabajo de GitHub Actions, lo que permitió a los atacantes publicar en el repositorio de PyPI y en GitHub un lanzamiento del paquete elementary-data 0.23.3, en el que se inyectó código malicioso para robar información sensible de los sistemas de los usuarios. El lanzamiento malicioso también fue incluido en la imagen oficial de Docker del proyecto. El mes pasado, el paquete elementary-data fue descargado más de 1.1 millones de veces desde el repositorio de PyPI.
El lanzamiento malicioso fue publicado el 25 de abril a la 1:20 (MSK) y permaneció disponible para su descarga durante más de 11 horas (hasta las 12:45). El ataque fue llevado a cabo mediante el envío de una solicitud pull con un comentario especialmente diseñado que explotaba una vulnerabilidad en el controlador de GitHub Action que se invoca automáticamente. Los atacantes lograron ejecutar comandos shell en el entorno de integración continua y extraer el contenido de la variable de entorno GITHUB_TOKEN, que contiene el token de acceso al repositorio. Este token fue utilizado para crear varias ramas en git y preparar el lanzamiento.
El lanzamiento publicado por los atacantes incluía código malicioso codificado en formato base64, que se activaba al instalar el paquete. El código malicioso escaneaba el sistema y enviaba datos confidenciales, como claves SSH y SSL/TLS, contenido de variables de entorno, credenciales para AWS, GCP, Azure y K8s, claves de monederos criptográficos, contraseñas de bases de datos, el historial de operaciones en el intérprete de comandos, archivos de configuración de Git, CI/CD, gestores de paquetes y Docker.
Fuente: opennet.ru
