În pachetul Python elementary-data, care are 1,1 milioane de descărcări pe lună, a fost inserat cod malițios.

Compania Elementary Data a raportat o compromitere a proceselor de lucru GitHub Actions, prin care atacatorii au reușit să publice în catalogul PyPI și în repository-ul GitHub o versiune a pachetului elementary-data 0.23.3, în care a fost injectat cod malițios pentru a fură informații confidențiale din sistemele utilizatorilor. Această versiune malițioasă a fost inclusă și în imaginea oficială Docker a proiectului. Luna trecută, pachetul elementary-data a fost descărcat din repository-ul PyPI de peste 1,1 milioane de ori.

Versiunea malițioasă a fost publicată pe 25 aprilie la 1:20 (MSK) și a rămas disponibilă pentru descărcare timp de peste 11 ore (până la 12:45). Atacurile au fost realizate prin trimiterea unei cereri de pull cu un comentariu special formulat, exploatând o vulnerabilitate în handlerul de acțiune GitHub apelat automat. Atacatorilor le-a reușit să ruleze comenzi shell în mediul de integrare continuă și să extragă conținutul variabilei de mediu GITHUB_TOKEN, care conținea un token de acces la repository. Acest token a fost folosit pentru a crea mai multe ramuri în git și pentru a pregăti versiunea.

Versiunea publicată de atacatori conținea cod malițios codificat în format base64, activat la instalarea pachetului. Codul malițios scana sistemul și trimitea date confidențiale, cum ar fi chei SSH și SSL/TLS, conținutul variabilelor de mediu, acreditivele pentru AWS, GCP, Azure și K8s, cheile pentru portofelele cripto, parolele pentru SGBD-uri, istoricul operațiunilor în interpreterul de comenzi, fișierele de configurare pentru Git, CI/CD, managerii de pachete și Docker.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster