Analüüs Shai-Hulud 2 ussi poolt haaratud konfidentsiaalsetest andmetest

Ettevõte Wiz avaldas analüüsi tulemused Shai-Hulud 2 ussi tegevuse jälgedest. Selle tegevuse käigus avaldati NPM-i repositooriumis üle 800 pahatahtliku paketi, millel kokku oli üle 100 miljoni allalaadimise. Pärast nakatunud paketi installimist aktiveerub uss, otsib konfidentsiaalseid andmeid, avaldab uusi pahatahtlikke väljaandeid (leidnud NPM-i kataloogi ühendustokeni) ja avaldab leitud konfidentsiaalsed andmed avatud ligipääsuga loodud uusites GitHubi repositooriumites.

GitHub'is on tuvastatud üle 30 000 repositooriumi, kuhu uss on salvestanud peidetud andmeid. Umbes 70% neist repositooriumitest sisaldab faili content.json, 50% sisaldab faili truffleSecrets.json ja 80% sisaldab environment.json, mis sisaldavad ligipääsu võtmeid, konfidentsiaalseid andmeid ja keskkonna muutujad, mis leiti arendaja süsteemist, kes installis pahatahtliku paketi ussiga. Samuti on nendes repositooriumites tuvastatud umbes 400 faili actionsSecrets.json, mis sisaldavad võtmeid, mis leiti GitHub Actionsi täitmise keskkondades.

Failides contents.json oli rohkem kui 500 ainulaadset sisselogimist ja GitHubi ühendustokenit. Failides truffleSecrets.json sisalduvad konfidentsiaalsed andmed, mis leiti pärast TruffleHogi tööriista käivitamist nakatunud süsteemis, mis kogub üle 800 erineva andme tüübi, sealhulgas ligipääsu võtmed, krüpteerimise võtmed, paroolid ja tokenid, mida kasutatakse erinevates teenustes, pilvkeskkondades, toodetes ja andmebaasides. Kokku tuvastati truffleSecrets.json-is üle 400 000 ainulaadse kirje, millest umbes 2,5% (~10 000) oli kinnitatud.

Eeldatakse, et avalikustatavad konfidentsiaalsed andmed võivad saada uue rünnakute laine lähtepunktiks, kuna paljud andmed on endiselt aktuaalsed. Näiteks näitas kontroll, et 60% NPM-i ligipääsu tokenitest, mis on haaratud nakatunud süsteemidest, jääb kehtima.

Aruandes esitatakse ka üldstatistika, mis on saadud kahjustatud süsteemide keskkonna muutujate analüüsi põhjal. 23% ussi käivitamistest toimusid arendajate arvutites, 77% aga pideva integreerimise süsteemide keskkondades (60% GitHub Actions, 5% — Jenkins, 5% — GitLab CI, 3% — AWS CodeBuild). 87% süsteemidest kasutas Linuxit, 12% — macOS-i ja 1% — Windowsi. 76% käivitamistest toimus konteinerites, 13% — peamistes süsteemides.

60% kõigist nakkustest tekkisid pahatahtlike versioonide installimise tõttu pakettidest @postman/tunnel-agent-0.6.7 ja @asyncapi/specs-6.8.3. 99% juhtudest aktiveeriti uss käsu "node setup_bun.js" käivitamisel, mis on märgitud package.json-is preinstall jaotises (jäägid 1% on tõenäoliselt testimistest).

Analüüs Shai-Hulud 2 ussi poolt haaratud konfidentsiaalsetest andmetest


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster