Shai-Hulud 2 որդու կողմից գողացված գաղտնի տվյալների վերլուծություն

Wiz ընկերությունը հրապարակել է Shai-Hulud 2 որդու գործունեության հետ կապված վերլուծության արդյունքները, որի ընթացքում NPM պահոցում հրապարակվել են ավելի քան 800 վտանգավոր փաթեթներ, ընդհանուր առմամբ մոտ 100 միլիոն բեռնումներով: Զոհված փաթեթի տեղադրման ժամանակ, ակտիվացված որդը կատարում է գաղտնի տվյալների որոնում, հրապարակում է նոր վտանգավոր թողարկումներ (դիտի NPM պահոցին միանալու տոմսի հայտնաբերմամբ) և հրապարակում է համակարգում հայտնաբերված գաղտնի տվյալները GitHub֊ում նոր պահոցներ ստեղծելով:

GitHub֊ում հայտնաբերվել է ավելի քան 30 հազար պահոց՝ որդով գրավված տվյալներով: Այդ պահոցների մոտ 70%-ում տեղադրված է content.json ֆայլ, 50%-ում՝ truffleSecrets.json ֆայլ, իսկ 80%-ում՝ environment.json, որոնք պարունակում են հասանելիություն տոմսեր, գաղտնի տվյալներ և միջավայրի փոփոխականներ, որոնք հայտնաբերվեցին վնասած փաթեթը տեղադրած մշակողի համակարգում: Այդ պահոցներում հայտնաբերվել է նաև մոտ 400 actionsSecrets.json ֆայլ, որտեղ գտնված են տոմսեր GitHub Actions կատարման միջավայրերում:

contents.json ֆայլերում առկա էր ավելի քան 500 անհատական հաշիվների և Github-ի միացման տոմսերի: truffleSecrets.json ֆայլերում պարունակվում էին գաղտնի տվյալներ, որոնք հայտնաբերվել են TruffleHog ոչ մեծների վրա վնասված համակարգում, որը հավաքել է ավելի քան 800 տվյալների տեսակներ, որոնց թվում են հասանելիության տոմսեր, գաղտնաբառեր և տվյալներ, օգտագործվող տարբեր ծառայությունների, ամպային միջավայրերի, ապրանքների և DBMS-ների մեջ: Համայնքում truffleSecrets.json ֆայլում հայտնաբերվել է ավելի քան 400 հազար անհատական ռեկորդ, որոնք մոտ 2.5%-ը (մոտ 10000) հայտնվել է հաստատագրված:

Նախորդ ցույցերը, որ գաղտնի տեղեկությունները, որոնք հայտնվել են բաց տարածքում, կարող են լինել նոր հարձակումների մեկնարկային կետ, քանի որ շատ տվյալներ մնում են արդիական: Օրինակ՝ ստուգումը ցույց է տվել, որ 60% NPM-ից բռնագանձված հասանելիություն տոմսերն, որոնք հայտնաբերվել են վնասված համակարգերում, շարունակում են գործել:

Ենթապ报告ը նաև տալիս է ընդհանուր վիճակագրություն, ստացված ` հարձակվող համակարգերից ընթանալով միջավայրերի փոփոխականների նկատմամբ իրավիճակին: 23%-ը որդից կիրառությունների իրականացում կատարում են մշակողների համակարգերում, իսկ 77%-ը՝ շարունակական ինտեգրացման համակարգերում (60%-ը GitHub Actions, 5%-ը Jenkins, 5%-ը GitLab CI, 3%-ը AWS CodeBuild): 87%-ը համակարգերից օգտագործվում էր Linux, 12%-ը՝ macOS և 1%-ը՝ Windows: 76%-ը արձանագրումներից եղել է կոնտեյներիներում, 13%-ը՝ հիմնական համակարգերում.

60%-ը բոլոր վարակումների տեղի է ունեցել @postman/tunnel-agent-0.6.7 և @asyncapi/specs-6.8.3 վտանգավոր թողարկումների տեղադրման պատճառով: 99%-ի դեպքում որդը ակտիվացել է «node setup_bun.js» հրամանով, որի տվյալները նշված են package.json-ի preinstall բաժնում (մնացած 1%-ը հավանաբար կատարվում է փորձարկումների ժամանակ):

Shai-Hulud 2 որդու կողմից գողացված գաղտնի տվյալների վերլուծություն


Ընտանիք: opennet.ru
Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster