Nowy robak ChainDrop zainfekował ponad 400 pakietów NPM.

Nagrany Zmasowany atak na pakiety w repozytorium NPM został przeprowadzony przy użyciu nowego, samonapędzającego się robaka ChainDrop, który wstrzykuje złośliwe oprogramowanie do zależności. Atak doprowadził do 2212 złośliwych wydań dla 444 pakietów. Najpopularniejsze z zainfekowanych pakietów – keyv, flat-cache i file-entry-cache – były pobierane odpowiednio 154, 149.9 i 147.6 miliona razy tygodniowo.

 

Program ładujący robaka znajdował się w plikach setup.mjs i Math_Symbol.js, które były uruchamiane za pomocą programu obsługi preinstalacji („preinstall”: „node setup.mjs”), wywoływanego podczas instalacji pakietu, którego dotyczył problem. Skrypty te pobierały legalne środowisko uruchomieniowe Bun i zaciemniony kod robaka o rozmiarze 710 KB. Po aktywacji robak przeszukiwał zmienne systemowe i środowiskowe w poszukiwaniu tokenów do usług NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s i innych (przeanalizowano ponad 140 ścieżek plików, takich jak ~/.npmrc), a także analizował pamięć (za pośrednictwem /proc/). /mem) środowiska GitHub Actions dla tokenów i poświadczeń.

 

Jeśli wykryto token do połączenia z katalogiem NPM, robak automatycznie publikował nowe złośliwe wydania dla pakietów rozwijanych w bieżącym środowisku, infekując drzewo zależności. W przeciwieństwie do wcześniej wykrytego robaka, Shai-Hulud 2.0 ChainDrop wdrożył technikę EtherHiding w celu odbierania poleceń sterujących za pośrednictwem publicznego blockchaina Ethereum, użył szyfrowania, aby ukryć poufne dane przesyłane do serwera atakującego, a także umożliwił wstrzyknięcie kodu do plików konfiguracyjnych Claude Code, VS Code i GitHub Copilot, aby zabezpieczyć swoją obecność w systemie.

 

Atak rozpoczął się od naruszenia procesu udostępniania pakietu w oparciu o działania GitHub klucz, który jest pobierany 154 miliony razy tygodniowo i jest używany jako zależność w 1703 pakietach. Atakujący stworzyli nową wersję 6.0.0 z wstawionym do niej złośliwym kodem i opublikowali ją za pomocą „Zaufani wydawcy» i poprawne Certyfikacja SLSAPo opublikowaniu robak zainfekował wiele pakietów zależnych od keyv, a następnie zaczął infekować zależności pośrednie.

 

Do najpopularniejszych pakietów, które zostały dotknięte przez robaka i w związku z tym opublikowano złośliwe wersje tych pakietów, należą:

  • flat-cache 6.1.24 (149.8 mln pobrań tygodniowo);
  • pamięć podręczna wpisów plików 11.1.6 (147.5 mln);
  • cacheable-request 13.0.20 (33.9 mln);
  • @cacheable/utils 2.5.1 (8.7 miliona);
  • buforowalna 2.5.1 (7.8 mln);
  • @cacheable/memory 2.2.1 (7.1 miliona);
  • menedżer pamięci podręcznej 7.2.10 (4.2 miliona);
  • @cacheable/node-cache 3.1.2 (1.5 miliona).

Źródło: linux.org.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster