In het Python-pakket elementary-data, dat maandelijks 1,1 miljoen downloads heeft, is kwaadaardige code ingebracht.

Het bedrijf Elementary Data heeft melding gemaakt van een compromis in de GitHub Actions-werkprocessen, waardoor aanvallers erin slaagden om de release van het pakket elementary-data 0.23.3 in de PyPI-catalogus en in een GitHub-repository te publiceren, waarin kwaadaardige code was ingebed voor de diefstal van vertrouwelijke informatie uit gebruikerssystemen. De kwaadaardige release was ook opgenomen in de officiƫle Docker-afbeelding van het project. Vorige maand werd het pakket elementary-data meer dan 1,1 miljoen keer gedownload vanuit de PyPI-repository.

De kwaadaardige release werd op 25 april om 1:20 (MSK) gepubliceerd en bleef meer dan 11 uur beschikbaar voor download (tot 12:45). De aanval werd uitgevoerd door het indienen van een pull-verzoek met een speciaal opgemaakte opmerking, die een kwetsbaarheid in de automatisch geconfigureerde GitHub Action-handler uitbuitte. De aanvallers slaagden erin om shell-opdrachten in de continue integratieomgeving uit te voeren en de inhoud van de omgevingsvariabele GITHUB_TOKEN, met toegangstoken voor de repository, te extraheren. Dit token werd gebruikt om verschillende takken in git te creƫren en de release voor te bereiden.

In de door de aanvallers gepubliceerde release was kwaadaardige code opgenomen, gecodeerd in base64 en geactiveerd bij de installatie van het pakket. De kwaadaardige code voerde scans uit op het systeem en verzond vertrouwelijke gegevens, zoals SSH- en SSL/TLS-sleutels, de inhoud van omgevingsvariabelen, inloggegevens voor AWS, GCP, Azure en K8s, sleutels van cryptowallets, wachtwoorden voor databases, de geschiedenis van opdrachten in de commandoregelinterpreter, configuratiebestanden van Git, CI/CD, pakketbeheerders en Docker.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster