Centrala malware ChainDrop a lovit peste 400 de pachete NPM.

Confirmat o atac în masă asupra pachetelor din depozitul NPM, realizat cu ajutorul unui nou vierme auto-replicant ChainDrop, care introduce malware în dependențe. Ca urmare a atacului, au fost publicate 2212 versiuni malware pentru 444 de pachete. Cele mai populare dintre pachetele compromise, keyv, flat-cache și file-entry-cache, au avut 154, 149.9 și 147.6 milioane de descărcări pe săptămână.

 

Încărcătorul viermilor era plasat în fișierele setup.mjs și Math_Symbol.js, care erau lansate cu ajutorul unui handler preinstall ("preinstall": "node setup.mjs"), apelat în timpul instalării pachetului compromis. Scripturile respective încărcau runtime-ul Bun legitim și codul obfuscat al viermilor, având o dimensiune de 710 kB. După activare, viermii căutau în sistem și în variabilele de mediu token-uri pentru NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s și alte servicii (analizând în total mai mult de 140 de căi de fișiere, de tipul ~\/ .npmrc), precum și analiza memoriei (prin \/proc\/<pid>\/mem) a mediului GitHub Actions în căutarea token-urilor și a acreditivelor.

 

În cazul în care se descoperea un token pentru conectarea la catalogul NPM, viermele publica automat noi versiuni malware pentru pachetele dezvoltate în mediul actual, afectând arborele de dependențe. Spre deosebire de viermele identificat anterior Shai-Hulud 2.0 în ChainDrop a fost implementată tehnica EtherHiding pentru obținerea comenzilor de control prin intermediul blockchain-ului public Ethereum, fiind utilizată criptarea pentru a ascunde datele confidențiale transmise către serverul atacatorilor și asigurându-se implementarea în fișierele de configurare Claude Code, VS Code și GitHub Copilot pentru consolidarea prezenței în sistem.

 

Atacul a început cu compromiterea procesului de generare a versiunilor pe baza GitHub Actions pentru pachetul keyv, care are 154 milioane de descărcări pe săptămână și este utilizat ca dependență în 1703 pachete. Atacatorii au generat o nouă versiune 6.0.0, introducând cod malițios în aceasta și publicând-o utilizând mecanismul „Trusted Publishers” și o corectă SLSA-certificare. După publicare, viermele a afectat multe pachete dependente de keyv și, în lanț, a început să afecteze dependențele indirecte.

 

Printre cele mai populare pachete care au fost compromise de viermi și care au publicat versiuni malware pentru acestea se numără:

  • flat-cache 6.1.24 (149.8 milioane de descărcări pe săptămână);
  • file-entry-cache 11.1.6 (147.5 milioane);
  • cacheable-request 13.0.20 (33.9 milioane);
  • @cacheable\/utils 2.5.1 (8.7 milioane);
  • cacheable 2.5.1 (7.8 milioane);
  • @cacheable/memory 2.2.1 (7.1 milioane);
  • cache-manager 7.2.10 (4.2 milioane);
  • @cacheable/node-cache 3.1.2 (1.5 milioane).

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster