Salajaste andmete analüüs, mille on kinni püüdnud Shai-Hulud 2 uss

Wiz on ettevõte avaldanud Shai-Hulud 2 ussi tegevuse analüüsi tulemused, mille käigus avaldati NPM-i hoidlas pahatahtlikud versioonid rohkem kui 800 paketti, mille kogusumma ületas 100 miljonit allalaadimist. Pärast nakatunud paketi installimist käivitab uss konfidentsiaalsete andmete otsimise, avaldab uusi pahatahtlikke versioone (kui avastatakse ühendustoken NPM-i katalooge) ning jagab leitud konfidentsiaalseid andmeid avalikult, luues uusi hoidlaid GitHubis.

GitHubis on tuvastatud üle 30 000 hoidla, kus on salvestatud ussiga saadud andmeid. Ligikaudu 70% neist hoidlatest sisaldab faili content.json, 50% — faili truffleSecrets.json ja 80% — faili environment.json, mis sisaldavad juurdepääsuvõtmeid, konfidentsiaalseid andmeid ja keskkonnaparameetreid, mis leiti arendaja süsteemist, kes installis kahjuliku ussi paketiga. Samuti leiti neist hoidlatest umbes 400 faili actionsSecrets.json, mille võtmed leiti GitHub Actionsi käitamiseks mõeldud keskkondades.

Failides content.json oli üle 500 unikaalse kontode ja tokeni, mis on mõeldud GitHubiga ühenduse loomiseks. Failides truffleSecrets.json olid konfidentsiaalsed andmed, mis leiti nakatunud süsteemi TruffleHogi tööriista käitamisel, mis kogub üle 800 andme tüübi, sealhulgas juurdepääsuvõtmed, krüptovõtmed, paroolid ja tokenid, mida kasutatakse erinevates teenustes, pilvemoodulites, toodetes ja andmebaasides. Kokku tuvastati truffleSecrets.json-is üle 400 000 unikaalse kirje, millest umbes 2,5% (~10 000) oli kinnitatud.

Eeldatakse, et avalikku ligipääsu saanud konfidentsiaalne teave võib olla uue rünnakulaine alguspunktiks, kuna paljud andmed on endiselt aktuaalsed. Näiteks näitas analüüs, et 60% NPM-i juurdepääsuvõtmetest, mis on saadud nakatunud süsteemidest, on endiselt aktiivsed.

Aruandes esitatakse ka üldine statistika, mis saadi rünnatud süsteemide keskkonnaparameetrite analüüsi põhjal. 23% ussi käivitamist toimus arendajate arvutites, 77% aga pideva integratsiooni süsteemide keskkondades (60% GitHub Actions, 5% — Jenkins, 5% — GitLab CI, 3% — AWS CodeBuild). 87% süsteemidest kasutas Linuxit, 12% — macOS-i ja 1% — Windowsi. 76% käivitamist toimus konteinerites, 13% — peamistes süsteemides.

60% kõigist nakatumistest toimusid kahjulike pakettide @postman/tunnel-agent-0.6.7 ja @asyncapi/specs-6.8.3 installimise tõttu. 99% juhtudest aktiveerus uss, kui käivitati käsk „node setup_bun.js“, mis oli toodud package.json failis preinstall sektsioonis (ülejäänud 1% kuulub tõenäoliselt testimiskatsetele).

Salajaste andmete analüüs, mille on kinni püüdnud Shai-Hulud 2 uss


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster