Aanvallers hebben schadelijke software ingebouwd in 32 NPM-pakketten van Red Hat

Als gevolg van de compromittering van het releasetraject op basis van GitHub Actions in de repositories RedHatInsights, die toebehoren aan het bedrijf Red Hat, konden aanvallers 64 schadelijke versies publiceren in de NPM-gids, omvatten 32 NPM-pakketten voor het Red Hat Cloud Services platform. Voor elk van de getroffen NPM-pakketten werden twee schadelijke versies uitgebracht, waarin code was geïntegreerd om een nieuwe variant van de worm mini-shai-hulud te activeren, die op zoek gaat naar tokens en inloggegevens in de huidige omgeving.

De worm was geplaatst in het bestand index.js en werd geactiveerd via een preinstall-handler die werd aangeroepen tijdens de installatie van het getroffen pakket. Na activatie zocht de worm in het systeem naar tokens voor NPM (~/.npmrc), PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp en Kubernetes K8s, evenals naar privésleutels voor SSH. Gevonden gegevens werden naar de aanvallers gestuurd. In het geval van ontdekking van een token voor toegang tot het NPM-gids, publiceerde de worm automatisch nieuwe schadelijke releases voor de in de huidige omgeving ontwikkelde pakketten, waarmee de afhankelijkheidsboom werd aangetast.

Toegang tot GitHub Actions werd verkregen door de compromittering van het account van een van de medewerkers van Red Hat, wat het voor de aanvallers mogelijk maakte om rechtstreeks commits te verzenden naar de repositories javascript-clients, frontend-components en platform-frontend-ai-toolkit, zonder een beoordelingsfase te doorlopen. Via de commits in het continue integratiesysteem werd het bestand ci.yaml ingebracht, dat, bij het uitvoeren van de build-job, met behulp van het platform bun het script _index.js startte. Het script gebruikte de bevoegdheid 'id-token: write' om bij GitHub een OIDC-token (OpenID Connect) aan te vragen, dat vervolgens werd gebruikt voor authenticatie bij NPM via het mechanisme 'trusted publishing'.

NPM-pakketten die schadelijke code bevatten:

  • @redhat-cloud-services/chrome (2.3.1, 2.3.2)
  • @redhat-cloud-services/compliance-client (4.0.3, 4.0.4)
  • @redhat-cloud-services/config-manager-client (5.0.4, 5.0.5)
  • @redhat-cloud-services/entitlements-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/eslint-config-redhat-cloud-services (3.2.1, 3.2.2)
  • @redhat-cloud-services/frontend-components (7.7.2, 7.7.3)
  • @redhat-cloud-services/frontend-components-advisor-components (3.8.2)
  • @redhat-cloud-services/frontend-components-config (6.11.3, 6.11.4)
  • @redhat-cloud-services/frontend-components-config-utilities (4.11.2, 4.11.3)
  • @redhat-cloud-services/frontend-components-notifications (6.9.2, 6.9.3)
  • @redhat-cloud-services/frontend-components-remediations (4.9.2, 4.9.3)
  • @redhat-cloud-services/frontend-components-testing (1.2.1, 1.2.2)
  • @redhat-cloud-services/frontend-components-translations (4.4.1, 4.4.2)
  • @redhat-cloud-services/frontend-components-utilities (7.4.1, 7.4.2)
  • @redhat-cloud-services/hcc-feo-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-kessel-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-pf-mcp (0.6.1, 0.6.2)
  • @redhat-cloud-services/host-inventory-client (5.0.3, 5.0.4)
  • @redhat-cloud-services/insights-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/integrations-client (6.0.4, 6.0.5)
  • @redhat-cloud-services/javascript-clients-shared (2.0.8, 2.0.9)
  • @redhat-cloud-services/notifications-client (6.1.4, 6.1.5)
  • @redhat-cloud-services/patch-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/quickstarts-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/rbac-client (9.0.3, 9.0.4)
  • @redhat-cloud-services/remediations-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/rule-components (4.7.2, 4.7.3)
  • @redhat-cloud-services/sources-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/topological-inventory-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/tsc-transform-imports (1.2.2)
  • @redhat-cloud-services/types (3.6.1, 3.6.2, 3.6.4)
  • @redhat-cloud-services/vulnerabilities-client (2.1.8, 2.1.9)

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster