Uus ChainDrop uss on nakatanud üle 400 NPM-i pakettide.

Tuvastatud massiline rünnak NPM-i, mis toimub uue iselevitava viiruse ChainDrop abil, mis manustab pahavara sõltuvustesse. Rünnaku tulemusena on avaldatud 2212 kahjulikku väljalaset 444 paketile. Kõige populaarsemad komproomitud paketid keyv, flat-cache ja file-entry-cache on kokku saanud 154, 149.9 ja 147.6 miljonit allalaadimist nädalas.

 

Viiruse laadija asus failides setup.mjs ja Math_Symbol.js, mida käidi käivitama preinstall-töötleva funktsiooni kaudu ("preinstall": "node setup.mjs"), mida kutsuti üles rünnatud paketi installimisel. Need skriptid laadisid legitiimse Bun runtime'i ja obfuskeeritud viirusetõrje koodi, mis oli suurusega 710 KB. Pärast aktiveerimist otsis viirus süsteemist ja keskkonnamuutujatest NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s ja teiste teenuste tokenite järele (kokku analüüsiti üle 140 faili teed, näiteks ~\/ .npmrc), samuti analüüsis ta mälu (läbi \/proc\/\/mem) GitHub Actions keskkonna tokenite ja autentimisandmete järele.

 

Kui token tuvastati NPM-i katalooge ühendamiseks, avaldas viirus automaatselt uusi pahatahtlikke versioone pakettide jaoks, mille arendamine toimus hetkelises keskkonnas, mõjutades sõltuvuste puudutust. Erinevalt varasemalt tuvastatud viirusest Shai-Hulud 2.0 ChainDropis on rakendatud EtherHiding tehnikat juhtimiskäskude saamiseks avalikus Ethereum-i plokiahelas, kasutatud on krüpteerimist rünnaku tulemusena serverisse edastatavate konfidentsiaalsete andmete varjamiseks ja rakendatud on Claude Code, VS Code ja GitHub Copilot konfiguratsioonifailidesse, et kindlustada kohalolekut süsteemis.

 

Rünnak algas GitHub Actionsi põhjal väljaande loomise protsessi komproomimisest pakettide jaoks keyv, mis on 154 miljonit allalaadimist nädalas ja millel on sõltuvusuuringus 1703 paketti. Ründajad lõid uue versiooni 6.0.0, asendades sinna pahatahtliku koodi ja avaldasid selle "Usaldusväärsed avaldajad" ja õige SLSA-sertifikaadi. Pärast avaldamist haaverdas viirus paljusid keyv sõltuvaid pakette ja hakkas ketistama mõjutama ka kaudselt sõltuvusi.

 

Kõige populaarsemate pakettide seas, mis viiruse tõttu, mis avaldas nende jaoks pahatahtlikke väljalaskeid, olid:

  • flat-cache 6.1.24 (149.8 miljonit allalaadimist nädalas);
  • file-entry-cache 11.1.6 (147.5 miljonit);
  • cacheable-request 13.0.20 (33.9 miljonit);
  • @cacheable\/utils 2.5.1 (8.7 miljonit);
  • cacheable 2.5.1 (7.8 miljonit);
  • @cacheable/memory 2.2.1 (7.1 mln);
  • cache-manager 7.2.10 (4.2 mln);
  • @cacheable/node-cache 3.1.2 (1.5 mln).

Allikas: linux.org.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster