Gli aggressori hanno integrato malware in 32 pacchetti NPM di Red Hat

A seguito della compromissione del processo di creazione delle versioni basato su GitHub Actions nei repository di RedHatInsights, di proprietà di Red Hat, gli attaccanti sono riusciti a pubblicare nel catalogo NPM 64 versioni malevole che coprono 32 pacchetti NPM per la piattaforma Red Hat Cloud Services. Per ogni pacchetto NPM compromesso sono state rilasciate due versioni malevole, che integravano codice per attivare una nuova variante del worm mini-shai-hulud, in grado di cercare token e credenziali nell'ambiente attuale.

Il worm era presente nel file index.js e si attivava tramite un gestore preinstallazione, chiamato durante l'installazione del pacchetto compromesso. Dopo l'attivazione, il worm cercava nel sistema token per NPM (~/.npmrc), PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp e KubernetesK8s, oltre a chiavi SSH chiuse. I dati trovati venivano inviati agli aggressori. In caso di rilevamento di un token per la connessione al catalogo NPM, il worm pubblicava automaticamente nuove versioni malevole per i pacchetti in fase di sviluppo nell'ambiente attuale, colpendo l'albero delle dipendenze.

L'accesso a GitHub Actions è stato ottenuto a causa della compromissione dell'account di un dipendente di Red Hat, consentendo agli attaccanti di inviare direttamente i commit nei repository javascript-clients, frontend-components e platform-frontend-ai-toolkit, senza passare per la revisione. Attraverso i commit, un file ci.yaml veniva inserito nel sistema di integrazione continua, che, all'attivazione della pipeline di build, eseguiva uno script _index.js utilizzando la piattaforma bun. Lo script sfruttava il permesso "id-token: write" per richiedere a GitHub un token OIDC (OpenID Connect), utilizzato poi per l'autenticazione in NPM attraverso il meccanismo di "trusted publishing."

Pacchetti NPM contenenti codice malevolo:

  • @redhat-cloud-services/chrome (2.3.1, 2.3.2)
  • @redhat-cloud-services/compliance-client (4.0.3, 4.0.4)
  • @redhat-cloud-services/config-manager-client (5.0.4, 5.0.5)
  • @redhat-cloud-services/entitlements-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/eslint-config-redhat-cloud-services (3.2.1, 3.2.2)
  • @redhat-cloud-services/frontend-components (7.7.2, 7.7.3)
  • @redhat-cloud-services/frontend-components-advisor-components (3.8.2)
  • @redhat-cloud-services/frontend-components-config (6.11.3, 6.11.4)
  • @redhat-cloud-services/frontend-components-config-utilities (4.11.2, 4.11.3)
  • @redhat-cloud-services/frontend-components-notifications (6.9.2, 6.9.3)
  • @redhat-cloud-services/frontend-components-remediations (4.9.2, 4.9.3)
  • @redhat-cloud-services/frontend-components-testing (1.2.1, 1.2.2)
  • @redhat-cloud-services/frontend-components-translations (4.4.1, 4.4.2)
  • @redhat-cloud-services/frontend-components-utilities (7.4.1, 7.4.2)
  • @redhat-cloud-services/hcc-feo-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-kessel-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-pf-mcp (0.6.1, 0.6.2)
  • @redhat-cloud-services/host-inventory-client (5.0.3, 5.0.4)
  • @redhat-cloud-services/insights-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/integrations-client (6.0.4, 6.0.5)
  • @redhat-cloud-services/javascript-clients-shared (2.0.8, 2.0.9)
  • @redhat-cloud-services/notifications-client (6.1.4, 6.1.5)
  • @redhat-cloud-services/patch-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/quickstarts-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/rbac-client (9.0.3, 9.0.4)
  • @redhat-cloud-services/remediations-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/rule-components (4.7.2, 4.7.3)
  • @redhat-cloud-services/sources-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/topological-inventory-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/tsc-transform-imports (1.2.2)
  • @redhat-cloud-services/types (3.6.1, 3.6.2, 3.6.4)
  • @redhat-cloud-services/vulnerabilities-client (2.1.8, 2.1.9)

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster