ĂshtĂ« regjistruar njĂ« sulm i dytĂ« ndaj pakove nĂ« depozitĂ«n NPM, duke u realizuar me modifikimin e çrregullĂ«s vetĂ«-shpĂ«rndarĂ«se Shai-Hulud, e cila fut malware nĂ« varĂ«si. Si pasojĂ« e sulmit janĂ« publikuar ndĂ«shkime tĂ« dĂ«mshme pĂ«r 605 paketa, tĂ« cilat kanĂ« pasur mĂ« shumĂ« se 100 milion shkarkime nĂ« total.
PĂ«r tĂ« kryer sulmin, sulmuesit, nĂ«pĂ«rmjet phishing-ut, kapĂ«n parametrat e llogarisĂ« sĂ« mbikĂ«qyrĂ«sit tĂ« njĂ« nga paketat mĂ« tĂ« njohura, e cila pĂ«rdoret si varĂ«si nga shumĂ« paketa. Duke shfrytĂ«zuar llogarinĂ« e kapur, sulmuesit publikuan njĂ« lĂ«shim tĂ« paketĂ«s, nĂ« tĂ« cilĂ«n ishte shtuar kodi pĂ«r aktivizimin e çrregullĂ«s gjatĂ« instalimit tĂ« paketĂ«s sĂ« prekur si varĂ«si. ĂrregullĂ« e aktivizuar kĂ«rkon tĂ« dhĂ«nat e llogarive nĂ« mjedisin aktual, duke e shkarkuar dhe aktivizuar utilitarin TruffleHog.
Në rast se zbulohet një token lidhjeje në katalogun NPM, kurthi automatikisht publikon versione të reja të dëmshme për paketat që zhvillohen në mjedisin aktual. Kështu, çdo pemë varësie infektohet në zinxhir. Përveç tokenit NPM, kurthi ruan çelësat e aksesit për GitHub dhe shërbimet cloud AWS, Azure dhe GCP (Google Cloud Platform), si dhe variablat e ambientit dhe të dhënat e tjera të ndjeshme që është në gjendje të zbulojë scanneri TruffleHog.
Të dhënat e ndjeshme të gjetura në sistem vendosen në GitHub përmes krijimit të repozitoreve me emra kaotikë (p.sh., "qzx15djl71alh6p80h") dhe me frazën "Sha1-Hulud: The Second Coming" në përshkrim, si dhe janë ngarkuar në një format të koduar në logjet e GitHub Actions. Në repozitorin e krijuar do të vendoset një skedar në formatin JSON (p.sh., jsonactionsSecrets.json ose contents.json), i cili përmban një varg me informacione të koduara në metodën base64 rreth sistemit, variablave të ambientit dhe të dhënave të kapura. Për të transferuar informacione jashtë sistemëve të integrimit të vazhdueshëm që bazohen në GitHub, kurthi krijon një trajtues GitHub Actions me emrin ".github/workflows/formatter_123456789.yml" dhe konfigurimin e runnerit me emrin SHA1HULUD.
Dallëk nga sulmi i ngjashëm të shtatorit zgjidhet me një metodë tjetër përfshirjeje të kodit të dëmshëm në paketë. Në lëshimet e dëmshme të krijuara nga çrregulli, deklarohet implementimi i mbështetjes për platformën JavaScript Bun. Në skedarin package.json në seksionin "preinstall", i cili përcakton skenaret që ekzekutohen para fillimit të instalimit, shtohet komandën "node setup_bun.js".

Në skedarin "setup_bun.js" është i pranishëm kodi për ekzekutimin e skenarit të obfuskuar "bun_environment.js", që përmban kodin e çrregullit. Për përhapjen e tij të mëtejshme, çrregulli gjen kodin e paketave, bën ndryshime në skedarin package.json (rrit numrin e versionit dhe përfshin thirrjen setup_bun.js), shton skedarët setup_bun.js dhe bun_environment.js, ri-paketon paketën dhe ekzekuton komandën "npm publish" për të publikuar lëshimin e ri.
Ndër paketat e njohura të kompromentuara përfshihen: @zapier/zapier-sdk (2.8 milion shkarkime në javë), @posthog/core (2.8 milion), posthog-node (1.5 milion), @asyncapi/specs (1.4 milion), @postman/tunnel-agent (1.2 milion). Supozohet se sulmi filloi me kompromentimin e paketës përkrahëse @asyncapi/specs.
Burimi: opennet.ru
