La société Elementary Data a annoncé une compromission des workflows de GitHub Actions, permettant aux attaquants de publier dans le répertoire PyPI et dans le dépÎt GitHub une version du paquet elementary-data 0.23.3, dans laquelle un code malveillant a été intégré pour voler des informations sensibles des systÚmes des utilisateurs. La version malveillante a également été incluse dans l'image Docker officielle du projet. Le mois dernier, le paquet elementary-data a été téléchargé plus de 1,1 million de fois depuis le dépÎt PyPI.
La version malveillante a été publiée le 25 avril à 1h20 (MSK) et est restée disponible au téléchargement pendant plus de 11 heures (jusqu'à 12h45). L'attaque a été réalisée par l'envoi d'une pull request avec un commentaire spécialement conçu pour exploiter une vulnérabilité dans le gestionnaire automatisé de GitHub Action. Les attaquants ont réussi à exécuter des commandes shell dans un environnement d'intégration continue et à extraire le contenu de la variable d'environnement GITHUB_TOKEN contenant le jeton d'accÚs au dépÎt. Ce jeton a été utilisé pour créer plusieurs branches dans git et préparer la version.
La version publiée par les attaquants contenait un code malveillant, codé au format base64 et activé lors de l'installation du paquet. Le code malveillant scannait le systÚme et envoyait des données confidentielles telles que des clés SSH et SSL/TLS, le contenu des variables d'environnement, des identifiants AWS, GCP, Azure et K8s, des clés de portefeuilles cryptographiques, des mots de passe de bases de données, l'historique des opérations dans l'interpréteur de commandes, ainsi que des fichiers de configuration de Git, CI/CD, gestionnaires de paquets et Docker.
Source : opennet.ru
