Gli attaccanti hanno integrato malware in 32 pacchetti NPM di Red Hat.

A seguito della compromissione del processo di creazione delle release basate su GitHub Actions nei repository RedHatInsights di proprietà di Red Hat, i malintenzionati sono riusciti a pubblicare 64 versioni dannose nel catalogo NPM, che colpiscono 32 pacchetti NPM per la piattaforma Red Hat Cloud Services. Per ogni pacchetto NPM compromesso sono state rilasciate due versioni dannose, integrate con codice per attivare una nuova variante del worm mini-shai-hulud, che esegue la ricerca di token e credenziali nell'ambiente corrente.

Il worm era contenuto nel file index.js e si attivava tramite un gestore preinstallazione, invocato durante l'installazione del pacchetto compromesso. Dopo l'attivazione, il worm cercava nella sistema token NPM (~/.npmrc), PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp e KubernetesK8s, oltre a chiavi SSH private. I dati trovati venivano inviati ai malintenzionati. In caso di scoperta di un token per accedere al catalogo NPM, il worm pubblicava automaticamente nuove release dannose per i pacchetti in fase di sviluppo nell'ambiente corrente, colpendo l'albero delle dipendenze.

L'accesso a GitHub Actions è stato ottenuto a seguito della compromissione dell'account di un dipendente di Red Hat, il che ha permesso agli attaccanti di inviare direttamente commit nei repository javascript-clients, frontend-components e platform-frontend-ai-toolkit, senza passare attraverso la fase di revisione. Attraverso i commit, in sistema di integrazione continua veniva inserito il file ci.yaml, che al lancio del lavoro di build eseguiva tramite la piattaforma bun lo script _index.js. Lo script utilizzava l'autorizzazione "id-token: write" per richiedere a GitHub un token OIDC (OpenID Connect), che veniva poi utilizzato per l'autenticazione su NPM tramite il meccanismo di "trusted publishing".

Pacchetti NPM contenenti codice dannoso:

  • @redhat-cloud-services/chrome (2.3.1, 2.3.2)
  • @redhat-cloud-services/compliance-client (4.0.3, 4.0.4)
  • @redhat-cloud-services/config-manager-client (5.0.4, 5.0.5)
  • @redhat-cloud-services/entitlements-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/eslint-config-redhat-cloud-services (3.2.1, 3.2.2)
  • @redhat-cloud-services/frontend-components (7.7.2, 7.7.3)
  • @redhat-cloud-services/frontend-components-advisor-components (3.8.2)
  • @redhat-cloud-services/frontend-components-config (6.11.3, 6.11.4)
  • @redhat-cloud-services/frontend-components-config-utilities (4.11.2, 4.11.3)
  • @redhat-cloud-services/frontend-components-notifications (6.9.2, 6.9.3)
  • @redhat-cloud-services/frontend-components-remediations (4.9.2, 4.9.3)
  • @redhat-cloud-services/frontend-components-testing (1.2.1, 1.2.2)
  • @redhat-cloud-services/frontend-components-translations (4.4.1, 4.4.2)
  • @redhat-cloud-services/frontend-components-utilities (7.4.1, 7.4.2)
  • @redhat-cloud-services/hcc-feo-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-kessel-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-pf-mcp (0.6.1, 0.6.2)
  • @redhat-cloud-services/host-inventory-client (5.0.3, 5.0.4)
  • @redhat-cloud-services/insights-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/integrations-client (6.0.4, 6.0.5)
  • @redhat-cloud-services/javascript-clients-shared (2.0.8, 2.0.9)
  • @redhat-cloud-services/notifications-client (6.1.4, 6.1.5)
  • @redhat-cloud-services/patch-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/quickstarts-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/rbac-client (9.0.3, 9.0.4)
  • @redhat-cloud-services/remediations-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/rule-components (4.7.2, 4.7.3)
  • @redhat-cloud-services/sources-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/topological-inventory-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/tsc-transform-imports (1.2.2)
  • @redhat-cloud-services/types (3.6.1, 3.6.2, 3.6.4)
  • @redhat-cloud-services/vulnerabilities-client (2.1.8, 2.1.9)

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster