Ründajad on integreerinud pahavara 32 Red Hati NPM-paketti

GitHub Actions'i vabastamise protsessi nõrgenemise tõttu Red Hatile kuuluvas RedHatInsights'i hoidlas suutsid küberkurjategijad avaldada NPM-i kataloogis 64 pahatahtlikku versiooni, mis hõlmavad 32 NPM-paketti Red Hat Cloud Services'i platvormile. Iga rikutud NPM-paketi jaoks vabastati kaks pahatahtlikku versiooni, millele integreeriti kood mini-shai-hulud'i uue variandi aktiveerimiseks, mis otsib token'e ja sissetulekuandmeid jooksvas keskkonnas.

Täppisleidja paiknes failis index.js ja aktiveeriti preinstall-käsitleja kaudu, mida kutsuti üles rikutud paketi installimisel. Pärast aktiveerimist otsis täppisleidja süsteemist NPM-i token'e (~/.npmrc), PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp ja KubernetesK8s, samuti suletud SSH võti. Leitud andmed saadeti küberkurjategijatele. Kui leiti NPM-i katalooge ühendav token, avaldas täppisleidja automaatselt uusi pahatahtlikke versioone arendatavaid pakette jaoks, mõjutades sõltuvuste puu.

Access GitHub Actions'ile saadi ühe Red Hati töötaja konto kompromiteerimise kaudu, mis võimaldas ründajatel otse edastada kommitsioone javascript-clients, frontend-components ja platform-frontend-ai-toolkit hoidlatesse, jätmata läbi ülevaatusprotsessi. Kommitsioonide kaudu pideva integreerimise süstesse toodi fail ci.yaml, mis jooksutati, aktiveerides bun'i platvormi skripti _index.js. Skript kasutas õigust "id-token: write" GitHubilt OIDC (OpenID Connect) token'i taotlemiseks, misjärel seda kasutati NPM-is "trusted publishing" mehhanismi kaudu autentimiseks.

Pahatahtliku koodiga NPM-paketid:

  • @redhat-cloud-services/chrome (2.3.1, 2.3.2)
  • @redhat-cloud-services/compliance-client (4.0.3, 4.0.4)
  • @redhat-cloud-services/config-manager-client (5.0.4, 5.0.5)
  • @redhat-cloud-services/entitlements-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/eslint-config-redhat-cloud-services (3.2.1, 3.2.2)
  • @redhat-cloud-services/frontend-components (7.7.2, 7.7.3)
  • @redhat-cloud-services/frontend-components-advisor-components (3.8.2)
  • @redhat-cloud-services/frontend-components-config (6.11.3, 6.11.4)
  • @redhat-cloud-services/frontend-components-config-utilities (4.11.2, 4.11.3)
  • @redhat-cloud-services/frontend-components-notifications (6.9.2, 6.9.3)
  • @redhat-cloud-services/frontend-components-remediations (4.9.2, 4.9.3)
  • @redhat-cloud-services/frontend-components-testing (1.2.1, 1.2.2)
  • @redhat-cloud-services/frontend-components-translations (4.4.1, 4.4.2)
  • @redhat-cloud-services/frontend-components-utilities (7.4.1, 7.4.2)
  • @redhat-cloud-services/hcc-feo-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-kessel-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-pf-mcp (0.6.1, 0.6.2)
  • @redhat-cloud-services/host-inventory-client (5.0.3, 5.0.4)
  • @redhat-cloud-services/insights-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/integrations-client (6.0.4, 6.0.5)
  • @redhat-cloud-services/javascript-clients-shared (2.0.8, 2.0.9)
  • @redhat-cloud-services/notifications-client (6.1.4, 6.1.5)
  • @redhat-cloud-services/patch-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/quickstarts-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/rbac-client (9.0.3, 9.0.4)
  • @redhat-cloud-services/remediations-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/rule-components (4.7.2, 4.7.3)
  • @redhat-cloud-services/sources-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/topological-inventory-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/tsc-transform-imports (1.2.2)
  • @redhat-cloud-services/types (3.6.1, 3.6.2, 3.6.4)
  • @redhat-cloud-services/vulnerabilities-client (2.1.8, 2.1.9)

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster