Shai-Hulud'i ussal on kompromiteeritud 600 NPM-paketti

NPM-repositooriumis on fikseeritud teine rĂŒnnak paketide vastu, mis on lĂ€bi viidud iseeneslikult leviva Shai-Hulud'i ussi modifikatsiooni abil, mis lisab sĂ”ltuvustesse pahavara. RĂŒnnaku tulemusena on avaldatud 605 pahatahtliku vĂ€ljaannet, millel on kokku ĂŒle 100 miljoni allalaadimise.

RĂŒnnaku korraldamiseks haarasid kurjategijad seadmete haldaja konto andmed ĂŒhe populaarse paketi kaudu, mida kasutab paljude pakettide sĂ”ltuvusena. Kasutades varastatud kontot, avaldasid rĂŒndajad paketi vĂ€ljaande, millele oli lisatud kood, et aktiveerida uss, kui mĂ”jutatud pakett installitakse sĂ”ltuvusena. KĂ€ivitatud uss otsib kĂ€imasolevas keskkonnas logindata, laadides ja kĂ€ivitades TruffleHog'i utiliidi.

Kui NPM katalooge ĂŒhendavad tokenid tuvastatakse, postitab uss automaatselt uusi pahavara versioone praeguses keskkonnas arendatavate paketide jaoks. Selle viisi kaudu nakatatakse kogu sĂ”ltuvuste puu ahelas. Peale NPM tokeni salvestab uss ka GitHubi ja pilveteenuste AWS, Azure ning GCP (Google Cloud Platform) juurdepÀÀsuvĂ”tmed, samuti keskkonnamuutujad ja muud konfidentsiaalsed andmed, mille TruffleHog skanner tuvastada suudab.

SĂŒsteemist leitud konfidentsiaalsed andmed paigutatakse GitHubisse, luues eksitavate nimedega (nĂ€iteks "qzx15djl71alh6p80h") repo, kus kirjelduses on fraas "Sha1-Hulud: The Second Coming", samuti salajases vormis logitakse need GitHub Actions'i logidesse. Uue repositooriumi loomisel sisaldab see JSON-formaadis faili (nĂ€iteks jsonactionsSecrets.json vĂ”i contents.json), mis sisaldab rida base64-meetodil kodeeritud teabest sĂŒsteemi, keskkonnamuutujate ja haaratud andmete kohta. Teabe vĂ€ljasaatmiseks GitHubi pĂ”histe pideva integreerimise sĂŒsteemidest loob uss GitHub Actions'i töötleja nimega ".github/workflows/formatter_123456789.yml" ja seadistab runneri nimega SHA1HULUD.

Erinevused sarnase septembrikuu rĂŒnnaku ja selle vahel seisnevad pahatahtliku koodi sisestamise erinevas meetodis paketis. Pahausklikud vĂ€ljaanded kuulutavad vĂ€lja JavaScripti platvormi Bun toe. Faili package.json sektsiooni „preinstall”, mis mÀÀratleb skriptid, mis kĂ€ivitatakse enne installatsiooni algust, lisatakse kĂ€sk „node setup_bun.js”.

Shai-Hulud'i ussal on kompromiteeritud 600 NPM-paketti

Failis „setup_bun.js” on olemas kood obfuskeeritud skripti „bun_environment.js” kĂ€ivitamiseks, mis sisaldab ussi koodi. Omandamiseks leibkond otsib pakettide koodi, muudab faili package.json (suurendab versiooni numbrit ja lisab kutsungi setup_bun.js-le), lisab failid setup_bun.js ja bun_environment.js, pakendab koti uuesti ja tĂ€idab kĂ€su „npm publish”, et avaldada uus vĂ€ljaanne.

Kompromiteeritud populaarsete pakettide seas: @zapier/zapier-sdk (2,8 miljonit allalaadimist nĂ€dalas), @posthog/core (2,8 miljonit), posthog-node (1,5 miljonit), @asyncapi/specs (1,4 miljonit), @postman/tunnel-agent (1,2 miljonit). Arvatakse, et rĂŒnnak algas paketi @asyncapi/specs kompromiteerimisega.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster