Le nouveau ver ChainDrop a infecté plus de 400 paquets NPM

Une attaque de grande envergure a été signalée sur des paquets dans le dépôt NPM, menée à l'aide d'un nouveau ver auto-réplicant nommé ChainDrop, qui injecte des logiciels malveillants dans les dépendances. En conséquence, 2212 publications malveillantes ont été publiées pour 444 paquets. Les paquets les plus populaires parmi ceux compromis, keyv, flat-cache et file-entry-cache, comptabilisent respectivement 154, 149,9 et 147,6 millions de téléchargements par semaine.

 

Le chargeur de ver se trouvait dans des fichiers setup.mjs et Math_Symbol.js, qui étaient lancés par le biais du gestionnaire preinstall ("preinstall": "node setup.mjs"), appelé lors de l'installation du paquet affecté. Les scripts mentionnés téléchargeaient un runtime Bun légitime et du code obfusqué du ver, d'une taille de 710 Ko. Après activation, le ver recherchait dans le système et dans les variables d'environnement des tokens pour NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s et d'autres services (plus de 140 chemins de fichiers analysés, de type ~\/ .npmrc), et analysait également la mémoire (via \/proc\/\/mem) de l'environnement GitHub Actions à la recherche de tokens et d'identifiants.

 

En cas de détection d'un token pour se connecter au répertoire NPM, le ver publiait automatiquement de nouvelles versions malveillantes pour les paquets en développement dans l'environnement actuel, affectant l'arborescence des dépendances. Contrairement au ver précédemment identifié Shai-Hulud 2.0 ChainDrop exploitait la technique EtherHiding pour recevoir des commandes de contrôle via la blockchain publique Ethereum, utilisant le cryptage pour masquer la transmission de données sensibles au serveur des attaquants et assurant l'injection dans les fichiers de configuration de Claude Code, VS Code et GitHub Copilot pour maintenir une présence dans le système.

 

L'attaque a commencé par la compromission du processus de génération de versions basé sur GitHub Actions pour le paquet keyv, qui totalise 154 millions de téléchargements par semaine et est utilisé comme dépendance dans 1703 paquets. Les attaquants ont créé une nouvelle version 6.0.0, intégrant du code malveillant, et l'ont publiée en utilisant le mécanisme de "Trusted Publishers" et une vérification SLSA. Après publication, le ver a infecté de nombreux paquets dépendant de keyv et a progressivement contaminé les dépendances indirectes.

 

Parmi les paquets les plus populaires qui ont été touchés par le ver, produisant pour eux des versions malveillantes, on trouve :

  • flat-cache 6.1.24 (149,8 millions de téléchargements par semaine);
  • file-entry-cache 11.1.6 (147,5 millions);
  • cacheable-request 13.0.20 (33,9 millions);
  • @cacheable\/utils 2.5.1 (8,7 millions);
  • cacheable 2.5.1 (7,8 millions);
  • @cacheable/memory 2.2.1 (7,1 millions);
  • cache-manager 7.2.10 (4,2 millions);
  • @cacheable/node-cache 3.1.2 (1,5 millions).

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster