Ahnestatud massiivne rünnak NPM-i repostažis olevatele pakettidele, mida viiakse läbi uusi iseseisvalt levivaid usse ChainDrop kasutades, mis paigaldab kahjulikke rakendusi sõltuvustesse. Rünnaku tulemusena on avaldatud 2212 kahjulikku versiooni 444 paketile. Kõige populaarsemad kompromiteeritud paketid keyv, flat-cache ja file-entry-cache, kuhu nädalas toimub vastavalt 154, 149.9 ja 147.6 miljonit allalaadimist.
usside laadimismoodul oli paigutatud failidesse setup.mjs ja Math_Symbol.js, mis käivitati preinstall-protsessoriga ("preinstall": "node setup.mjs"), mis kutsuti esile rünnatava paketi installimisel. Need skriptid laadisid legitiimse Bun käituskeskkonna ja obfuskatsiooni kood uss, mille suurus oli 710 Kb. Pärast aktiveerimist otsis uss süsteemist ja keskkonna muutujatest NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s ja teiste teenuste (kokku analüüsiti rohkem kui 140 failiteed, nagu ~/.npmrc) tokenite järele ning analüüsis ka mälu (kasutades /proc//mem) GitHub Actions keskkonna jaoks tokenite ja kasutustõendite leidmiseks.
Kui leiti token NPM katalooge ühendamiseks, avaldas uss automaatselt uusi kahjulikke versioone aktiivses keskkonnas arendatavale paketile, mõjutades sõltuvuste puu. Erinevalt varem tuvastatud ussist Shai-Hulud 2.0 ChainDrop'is oli rakendatud EtherHiding tehnika juhtimiskäskude saamiseks avalikust Ethereum plokiahelast, kasutades krüpteerimist, et varjata rünnakutele suunatud konfidentsiaalset teavet, ning tagades Claude Code'i, VS Code'i ja GitHub Copilot'i konfiguratsioonifailidesse sisestamiseks, et kindlustada süsteemi kohalolek.
Rünnak algas GitHub Actions'i vabastamisprotsessi kompromiteerimisega paketi keyv, millel on nädalas 154 miljonit allalaadimist ja mida kasutatakse sõltuvusena 1703 paketis. Ründajad koostasid uue versiooni 6.0.0, paigaldades sinna kahjuliku koodi, ja avaldasid selle kasutades mehhanismi "Usaldusväärsed Avaldajad" ja korrektset SLSA-sertifikaati. Pärast avaldamist kahjustas uss paljusid sõltuvaid keyv pakette ja ründas seejärel kaudseid sõltuvusi.
Kõige populaarsemate paketid, mida mõjutab uss, mis avaldas nende jaoks pahatahtlikke versioone:
- flat-cache 6.1.24 (149.8 miljonit allalaadimist nädalas);
- file-entry-cache 11.1.6 (147.5 miljonit);
- cacheable-request 13.0.20 (33.9 miljonit);
- @cacheable/utils 2.5.1 (8.7 miljonit);
- cacheable 2.5.1 (7.8 miljonit);
- @cacheable/memory 2.2.1 (7.1 miljonit);
- cache-manager 7.2.10 (4.2 miljonit);
- @cacheable/node-cache 3.1.2 (1.5 miljonit).
Allikas: linux.org.ru
