E konfirmuar një sulm masiv ndaj paketave në depozitorinë NPM, i realizuar me ndihmën e një wurmi të ri vetë-shpërndarës, ChainDrop, i cili inxhinjon malware në varësi. Si rezultat i sulmit janë publikuar 2212 lëshime të dëmshme për 444 paketa. Paketat më të njohura të komprometuara, keyv, flat-cache dhe file-entry-cache, kanë për katër 154, 149.9 dhe 147.6 milion shkarkime në javë.
Â
Ngarkuesi i wurmit u vendos nĂ« skedarĂ«t setup.mjs dhe Math_Symbol.js, tĂ« cilĂ«t niseshin duke pĂ«rdorur njĂ« trajtues preinstall (âpreinstallâ: ânode setup.mjsâ), qĂ« thirrej gjatĂ« instalimit tĂ« paketĂ«s sĂ« prekur. Skriptet e mĂ«sipĂ«rme ngarkonin njĂ« runtime legjitim Bun dhe kod tĂ« obfuskuar tĂ« wurmit, tĂ« madhĂ«sisĂ« 710 KB. Pasi aktivizohej, wurmi kĂ«rkonte nĂ« sistem dhe nĂ« variablat mjedisore pĂ«r tokenat e NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s dhe shĂ«rbime tĂ« tjera (nĂ« total ishin analizuar mĂ« shumĂ« se 140 rrugĂ« skedari, si ~/.npmrc), si dhe analizonte memorjen (pĂ«rmes /proc//mem) tĂ« mjedisit GitHub Actions pĂ«r tokene dhe akreditime.
Â
Në rast se gjeje një token për t'u lidhur me katalogun NPM, wurmi automatikisht publikonte lëshime të reja të dëmshme për paketat që zhvilloheshin në mjedisin aktual, duke prekur pemën e varësive. Ndryshe nga wurmi i zbuluar më parë Shai-Hulud 2.0 në ChainDrop u implementua teknika EtherHiding për të marrë komanda menaxhuese përmes blockchain-it publik Ethereum, duke u angazhuar me enkriptim për të fshehur të dhëna konfidenciale të dërguara në serverin e sulmuesve dhe duke siguruar inserimin në skedarët e konfigurimit të Claude Code, VS Code dhe GitHub Copilot për të mbajtur prani në sistem.
Â
Sulmi filloi me komprometimin e procesit tĂ« krijimit tĂ« lĂ«shimeve nĂ« bazĂ« tĂ« GitHub Actions pĂ«r paketĂ«n keyv, e cila ka 154 milion shkarkime nĂ« javĂ« dhe pĂ«rdoret si varĂ«si nĂ« 1703 paketa. Sulmuesit formuan njĂ« version tĂ« ri 6.0.0, duke vendosur nĂ« tĂ« kodin e dĂ«mshĂ«m, dhe e publikuan atĂ« duke pĂ«rdorur mekanizmin âPublikues tĂ« Besuarâ dhe njĂ« certifikim tĂ« saktĂ« SLSA. Pas publikimit, wurmi goditi shumĂ« paketa qĂ« varen nga keyv dhe pĂ«rmes zinxhirit filloi tĂ« ndikojĂ« nĂ« varĂ«sitĂ« e drejtpĂ«rdrejta.
Â
Ndër paketat më të njohura që u preken nga wurmi, të cilët publikuan lëshime të dëmshme për to:
- flat-cache 6.1.24 (149.8 milion shkarkime në javë);
- file-entry-cache 11.1.6 (147.5 milion);
- cacheable-request 13.0.20 (33.9 milion);
- @cacheable/utils 2.5.1 (8.7 milion);
- cacheable 2.5.1 (7.8 milion);
- @cacheable/memory 2.2.1 (7.1 mln);
- cache-manager 7.2.10 (4.2 mln);
- @cacheable/node-cache 3.1.2 (1.5 mln).
Burimi: linux.org.ru
