Ettevõte Elementary Data teatas GitHub Actions töösüsteemide kompromiteerimisest, mille tulemusena suudsid ründajad avaldada paketi elementary-data versiooni 0.23.3, kuhu oli sisse viidud pahatahtlik kood, et varastada kasutajate süsteemidest konfidentsiaalset teavet. Rikkunud versioon kuulutati ka ametlikusse projekti Docker-pilti. Eelmise kuu jooksul laaditi paketti elementary-data PyPI hoidlast alla üle 1,1 miljoni korra.
Pahatahtlik versioon avaldati 25. aprillil kell 1:20 (MSK) ning oli kättesaadav allalaadimiseks üle 11 tunni (kuni 12:45). Rünnak toimus läbi pull-päringu saatmise, mille kommentaar kasutas ära GitHub Action automaatsete käitlejate haavatavust. Ründajatel õnnestus käivitada shell-käsklusi pideva integreerimise keskkonnas ja välja tõmmata GITHUB_TOKEN keskkonnamuutuja sisu, mis sisaldas ligipääsu tokenit hoidlasse. Seda tokenit kasutati mitmete git harude loomisel ja versiooni ettevalmistamisel.
Avaldatud ründajate versioon sisaldas pahatahtlikku koodi, mis oli kodeeritud base64 formaadis ja aktiveeriti paketi installimise ajal. Pahatahtlik kood teostas süsteemi skaneerimist ja edastas konfidentsiaalseid andmeid, nagu SSH ja SSL/TLS võtmed, keskkonnamuutujate sisu, AWS, GCP, Azure ja K8s kasutajatooted, krüptoraha rahakoti võtmed, andmebaasi paroolid, käsurea operatsioonide ajalugu, Git, CI/CD, paketihaldurite ja Docker'i konfiguratsioonifailid.
Allikas: opennet.ru
