Analiza danych wrażliwych przechwyconych przez robaka Shai-Hulud 2.

Firma Wiz opublikowała wyniki analizy śladów działalności robaka Shai-Hulud 2, w trakcie którego w repozytorium NPM opublikowano złośliwe wersje ponad 800 pakietów, które łącznie miały ponad 100 milionów pobrań. Po zainstalowaniu zainfekowanego pakietu, aktywowany robak poszukuje danych poufnych, publikując nowe złośliwe wersje (po wykryciu tokena dostępu do katalogu NPM) i udostępniając znalezione w systemie dane poufne poprzez tworzenie nowych repozytoriów na GitHubie.

Na GitHubie zidentyfikowano ponad 30 tysięcy repozytoriów zawierających dane przechwycone przez robaka. W około 70% z tych repozytoriów znajduje się plik content.json, w 50% — plik truffleSecrets.json, a w 80% — environment.json, które zawierają klucze dostępu, dane poufne i zmienne środowiskowe znalezione w systemie dewelopera, który zainstalował złośliwy pakiet z robakiem. W tych repozytoriach zidentyfikowano również około 400 plików actionsSecrets.json z kluczami znalezionymi w środowiskach do wykonywania GitHub Actions.

W plikach contents.json występowało ponad 500 unikalnych danych logowania i tokenów do połączenia z GitHubem. W plikach truffleSecrets.json znajdowały się dane poufne, które zostały znalezione w wyniku działania na zainfekowanej maszynie narzędzia TruffleHog, zbierającego ponad 800 typów danych, w tym klucze dostępu, klucze szyfrowania, hasła i tokeny używane w różnych serwisach, chmurach, produktach i bazach danych. W sumie w truffleSecrets.json zidentyfikowano ponad 400 tysięcy unikalnych rekordów, z których około 2,5% (~10000) zostało zweryfikowanych.

Zakłada się, że ujawnione dane poufne mogą stać się punktem wyjścia do nowej fali ataków, ponieważ wiele informacji pozostaje aktualnych. Na przykład, kontrola wykazała, że 60% tokenów dostępu do NPM, przechwyconych z zainfekowanych systemów, pozostaje ważnych.

W raporcie przedstawiono również ogólną statystykę, uzyskaną na podstawie analizy zmiennych środowiskowych z zainfekowanych systemów. 23% uruchomień robaka miało miejsce na komputerach deweloperów, a 77% — w środowiskach systemów ciągłej integracji (60% GitHub Actions, 5% — Jenkins, 5% — GitLab CI, 3% — AWS CodeBuild). Na 87% systemów używano Linuxa, 12% — macOS, a 1% — Windows. 76% uruchomień miało miejsce w kontenerach, a 13% — w systemach podstawowych.

60% wszystkich infekcji miało miejsce z powodu instalacji złośliwych wydania pakietów @postman/tunnel-agent-0.6.7 i @asyncapi/specs-6.8.3. W 99% przypadków robak był aktywowany podczas uruchamiania polecenia „node setup_bun.js” podanego w package.json w sekcji preinstall (pozostałe 1% prawdopodobnie dotyczy prób testowania).

Analiza danych wrażliwych przechwyconych przez robaka Shai-Hulud 2.


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster