Në 42 paketa NPM, TanStack është integruar me një virus që vetëshpërndahet

Si pasojë e komprometimit të procesit të formimit të versioneve në bazë të GitHub Actions në projektin TanStack, sulmuesit arritën të publikojnë në depo NPM 84 versione malware, që përfshinë 42 paketat NPM nga staku TanStack. Disa nga paketat e komprometuara patën më shumë se 10 milion shkarkime në javë.

Qaccess në publikimin e versioneve u sigurua për shkak të konfigurimit të gabuar të pull_request_target 'Pwn Request' në GitHub Actions (caktimi i maskës në konfigurime çoi në aktivizimin e pull_request_target për pull-request-et në forkat e jashtme), helmimi i caches së GitHub Actions përmes forkut dhe mundësia e nxjerrjes së OIDC-token-it nga memoria e procesit të nisur (Runner.Worker) duke lexuar përmbajtjen /proc//mem.

Paketat NPM me ndryshime malware u publikuan më 11 maj nga ora 22:20 deri në 22:26 (MSK), u vërejtën pas 20 minutash dhe u bllokuan pas një ore e gjysmë. Për secilën nga paketat NPM të prekuara, u lëshuan dy versione malware, në të cilat ishte integruar kodi për aktivizimin e virusit mini-shai-hulud, i cili kërkonte token-at dhe kredencialet në ambientin aktual. Në rastin e gjetjes së një tokeni të lidhjes me depo NPM, virusi automatikisht publikonte versione të reja malware për paketat e zhvilluara në ambientin aktual, duke prekur pemën e varësive. Në këtë mënyrë u preken më shumë se 400 paketat NPM, që përdornin paketat TanStack si varësi.

Virusi ishte i vendosur në skedarin router_init.js dhe aktivizohej kur paketa e prekur instalohej manualisht nga zhvilluesi apo automatikisht në një ambient të vazhdueshme integrimi përmes komandave 'npm install', 'pnpm install' ose 'yarn install'. Pasi aktivizohej, virusi kërkonte në sistem token-at për NPM (~/.npmrc), AWS, GCP, Azure, HashiCorp dhe KubernetesK8s, si dhe çelësat e mbyllur SSH. Të dhënat e gjeta dërgoheshin te sulmuesit përmes mesazherit decentralizuar P2P getsession.org.

Në virus parashikohej kryerja e veprimeve shkatërruese në rast të revokimit të tokenit të kapur NPM — në sistem ngritej një script i përsëritur çdo 60 sekonda me emrin ~/.local/bin/gh-token-monitor.sh, i cili verifikonte aktivitetin e tokenit duke bërë kërkesë në api.github.com/user dhe, në rast se tokeni revokohej, ekzekutonte komandën 'rm -rf ~/'.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster