Python paketti elementary-data, millel on 1,1 miljonit allalaadimist kuus, on sisestatud pahavara.

Firma Elementary Data teatas GitHub Actions'i töökeskkondade kompromiteerimisest, mille tulemusena suutsid ründajad avaldada PyPI kataloogis ja GitHubi hoidlas paketi elementary-data versiooni 0.23.3, millesse olid sisse pandud pahavara, et varastada kasutajate süsteemidest konfidentsiaalset teavet. Pahatahtlik versioon oli samuti osa projekti ametlikust Docker-pildist. Eelmise kuu jooksul laaditi paketti elementary-data PyPI hoidlast alla üle 1,1 miljoni korra.

Pahavara versioon avaldati 25. aprillil kell 1:20 (MSK) ja jäi saadaval alla laadimiseks enam kui 11 tunniks (kuni 12:45). Rünnak toimus spetsiaalselt vormistatud kommentaari saatmise kaudu pull-päringus, mis kasutas ära haavatavust automaatselt kutsutavas GitHub Action'i käsitlejas. Ründajatel õnnestus käivitada shell-käske pideva integreerimise keskkonnas ja välja võtta keskkonna muutuja GITHUB_TOKEN sisu, mis sisaldas pääsukoodi hoidlasse. Seda koodi kasutati git'is mitme haru loomisel ja versiooni ettevalmistamisel.

Avaldatud versioonis, mille ründajad olid seadnud eesmärgiks, sisaldus kahjulik kood, mis oli kodeeritud base64 formaadis ja aktiveerus paketi installimisel. Kahjulik kood skaneeris süsteemi ning saatis konfidentsiaalseid andmeid, nagu SSH ja SSL/TLS võtmed, keskkonnamuutujate sisu, AWS, GCP, Azure ja K8s mandaadid, krüptorahakottide võtmed, andmebaasi paroolid, käskude ajaloo interpretatsioonifailis, konfiguratsioonifailid Git'ilt, CI/CD, paketihalduritelt ja Docker'ilt.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster