Enesest leviv uss nakatas 187 paketti NPM-is

NPM-repositooriumis toimuva pakettide rünnak on jõudnud uuele tasemele. Lisaks pahavara kasutamisele maksete ja konfidentsiaalsete andmete püüdmise jaoks on ründajad hakanud hõivatud pakettidesse sisestama usse, et automatiseerida pahavara sisestamist sõltuvustesse. Ussi kasutamine on tuvastatud pärast NPM-paketi @ctrl/tinycolor compromiteerimist, mis omab 2,2 miljonit iganädalast allalaadimist ja on otsese sõltuvusena seotud 964 paketiga. Ussi tegevuse tulemusena laienes rünnak 187 paketile, mille jaoks loodi pahatahtlikud väljaanded (477 pahavara väljaannet).

Uue rünnaku käigus, pärast teabe saamist kontohoidja andmetest kalastamise tõttu, avaldavad ründajad kurjakuulutava paketi versiooni, mis aktiveeritakse pärast komprimeeritud paketi installimist sõltuvustena. Pärast aktiveerimist otsib uss praegusest keskkonnast kontosid, laadides ja käivitades tööriista TruffleHog. Kui NPM katalooge ühendav token avastatakse, avaldab uss automaatselt uue pahatahtliku versiooni ja nakatab sõltuvuste puu. Lisaks NPM juurdepääsutokenile salvestab uss GitHubi ja pilveteenuste AWS, Azure ja GCP (Google Cloud Platform) juurdepääsuvõtmed ning muud konfidentsiaalsed andmed, mida TruffleHog skanner suudab tuvastada.

Pahatahtlikud versioonid luuakse 20 populaarseima paketi jaoks, millele leidunud NPM-token juurdepääsu annab. Versiooni avaldamise funktsionaalsus on teostatud NpmModule.updatePackage funktsiooni vormis, mis laadib paketi lähtefaili, muudab versiooninumbrit ja lisab postinstall-hüübiks package.json faili, asendab töötlejat bundle.js, pakendab paketi uuesti ja avaldab selle. Töö toimetatakse Linuxis ja macOS-is.

Kärbsele on antud koodnimi Shai-Hulud (hiiglaslik kärbes, millele viidatakse romaanis Dune). Süsteemis leitud uusandmed edastatakse GitHubi läbi Shai-Hulud nimega reposte loomise (näiteks "B611/Shai-Hulud"), samuti kodeerituna kajastatakse neid GitHub Actionsi logides. Loodavas reposte asub fail data.json, milles on rida base64 meetodil kodeeritud teabega süsteemist, keskkonnamuutujatest ja tabatud võtmetest. GitHubi põhine CI loomise teate edastamiseks välistesse hostidesse loob kärbes GitHub Actions'i töötleja (.github/workflows/shai-hulud-workflow.yml). Tundub, et rünnak ei piirdu mainitud 187 paketiga, kuna GitHubis jätkuvalt ilmuvad uusi Shai-Hulud nimega reposte ja faili data.json.

Enesest leviv uss nakatas 187 paketti NPM-is

Muuhulgas on kärbse tegevuse tulemusena mõjutatud 25 CrowdStrike'i paketti, mis arendab tööriistu rünnakute kaitsmiseks tarneahelate kaudu (Supply Chain). CrowdStrike'i sõnul ei olnud kompromiteeritud pakette kasutatud Falcon platvormil ja rünnak ei levinud klientidele. Samuti selgus, et eelmine kahjulike väljalaskmiste laine NPM-is, mis toimus ilma ussiteta, mõjutas Google'i arendatavat projekti gemini-cli.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster