Des attaquants ont intégré des logiciels malveillants dans 32 paquets NPM de Red Hat.

À la suite de la compromission du processus de création de versions basé sur GitHub Actions dans les dépôts RedHatInsights appartenant à Red Hat, des attaquants ont réussi à publier 64 versions malveillantes dans le répertoire NPM, couvrant 32 paquets NPM pour la plateforme Red Hat Cloud Services. Pour chaque paquet NPM affecté, deux versions malveillantes ont été publiées, intégrant du code pour activer une nouvelle variante du ver mini-shai-hulud, effectuant la recherche de jetons et de données d'identification dans l'environnement actuel.

Le ver était contenu dans le fichier index.js et s'activait via un gestionnaire preinstall, déclenché lors de l'installation du paquet affecté. Une fois activé, le ver recherchait dans le système des jetons pour NPM (~/.npmrc), PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp et KubernetesK8s, ainsi que des clés SSH privées. Les données trouvées étaient envoyées aux attaquants. En cas de détection d'un jeton de connexion au répertoire NPM, le ver publiait automatiquement de nouvelles versions malveillantes pour les paquets en développement dans l'environnement actuel, touchant l'arbre des dépendances.

L'accès à GitHub Actions a été obtenu suite à la compromission du compte d'un des employés de Red Hat, permettant aux attaquants d'envoyer directement des commits dans les dépôts javascript-clients, frontend-components et platform-frontend-ai-toolkit, sans passer par l'étape de révision. À travers les commits dans le système d'intégration continue, un fichier ci.yaml était inséré, qui, lorsque la tâche de construction était lancée, exécutait un script _index.js à l'aide de la plateforme bun. Le script utilisait le droit « id-token: write » pour demander à GitHub un jeton OIDC (OpenID Connect), qui était ensuite utilisé pour s'authentifier dans NPM via le mécanisme de « publication de confiance ».

Paquets NPM contenant du code malveillant :

  • @redhat-cloud-services/chrome (2.3.1, 2.3.2)
  • @redhat-cloud-services/compliance-client (4.0.3, 4.0.4)
  • @redhat-cloud-services/config-manager-client (5.0.4, 5.0.5)
  • @redhat-cloud-services/entitlements-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/eslint-config-redhat-cloud-services (3.2.1, 3.2.2)
  • @redhat-cloud-services/frontend-components (7.7.2, 7.7.3)
  • @redhat-cloud-services/frontend-components-advisor-components (3.8.2)
  • @redhat-cloud-services/frontend-components-config (6.11.3, 6.11.4)
  • @redhat-cloud-services/frontend-components-config-utilities (4.11.2, 4.11.3)
  • @redhat-cloud-services/frontend-components-notifications (6.9.2, 6.9.3)
  • @redhat-cloud-services/frontend-components-remediations (4.9.2, 4.9.3)
  • @redhat-cloud-services/frontend-components-testing (1.2.1, 1.2.2)
  • @redhat-cloud-services/frontend-components-translations (4.4.1, 4.4.2)
  • @redhat-cloud-services/frontend-components-utilities (7.4.1, 7.4.2)
  • @redhat-cloud-services/hcc-feo-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-kessel-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-pf-mcp (0.6.1, 0.6.2)
  • @redhat-cloud-services/host-inventory-client (5.0.3, 5.0.4)
  • @redhat-cloud-services/insights-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/integrations-client (6.0.4, 6.0.5)
  • @redhat-cloud-services/javascript-clients-shared (2.0.8, 2.0.9)
  • @redhat-cloud-services/notifications-client (6.1.4, 6.1.5)
  • @redhat-cloud-services/patch-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/quickstarts-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/rbac-client (9.0.3, 9.0.4)
  • @redhat-cloud-services/remediations-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/rule-components (4.7.2, 4.7.3)
  • @redhat-cloud-services/sources-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/topological-inventory-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/tsc-transform-imports (1.2.2)
  • @redhat-cloud-services/types (3.6.1, 3.6.2, 3.6.4)
  • @redhat-cloud-services/vulnerabilities-client (2.1.8, 2.1.9)

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster