Wormi i ri ChainDrop ka prekur më shumë se 400 paketa NPM

E konfirmuar një sulm masiv ndaj paketave në depozitorinë NPM, i realizuar me ndihmën e një wurmi të ri vetë-shpërndarës, ChainDrop, i cili inxhinjon malware në varësi. Si rezultat i sulmit janë publikuar 2212 lëshime të dëmshme për 444 paketa. Paketat më të njohura të komprometuara, keyv, flat-cache dhe file-entry-cache, kanë për katër 154, 149.9 dhe 147.6 milion shkarkime në javë.

 

Ngarkuesi i wurmit u vendos nĂ« skedarĂ«t setup.mjs dhe Math_Symbol.js, tĂ« cilĂ«t niseshin duke pĂ«rdorur njĂ« trajtues preinstall (‘preinstall’: ‘node setup.mjs’), qĂ« thirrej gjatĂ« instalimit tĂ« paketĂ«s sĂ« prekur. Skriptet e mĂ«sipĂ«rme ngarkonin njĂ« runtime legjitim Bun dhe kod tĂ« obfuskuar tĂ« wurmit, tĂ« madhĂ«sisĂ« 710 KB. Pasi aktivizohej, wurmi kĂ«rkonte nĂ« sistem dhe nĂ« variablat mjedisore pĂ«r tokenat e NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s dhe shĂ«rbime tĂ« tjera (nĂ« total ishin analizuar mĂ« shumĂ« se 140 rrugĂ« skedari, si ~/.npmrc), si dhe analizonte memorjen (pĂ«rmes /proc//mem) tĂ« mjedisit GitHub Actions pĂ«r tokene dhe akreditime.

 

Në rast se gjeje një token për t'u lidhur me katalogun NPM, wurmi automatikisht publikonte lëshime të reja të dëmshme për paketat që zhvilloheshin në mjedisin aktual, duke prekur pemën e varësive. Ndryshe nga wurmi i zbuluar më parë Shai-Hulud 2.0 në ChainDrop u implementua teknika EtherHiding për të marrë komanda menaxhuese përmes blockchain-it publik Ethereum, duke u angazhuar me enkriptim për të fshehur të dhëna konfidenciale të dërguara në serverin e sulmuesve dhe duke siguruar inserimin në skedarët e konfigurimit të Claude Code, VS Code dhe GitHub Copilot për të mbajtur prani në sistem.

 

Sulmi filloi me komprometimin e procesit tĂ« krijimit tĂ« lĂ«shimeve nĂ« bazĂ« tĂ« GitHub Actions pĂ«r paketĂ«n keyv, e cila ka 154 milion shkarkime nĂ« javĂ« dhe pĂ«rdoret si varĂ«si nĂ« 1703 paketa. Sulmuesit formuan njĂ« version tĂ« ri 6.0.0, duke vendosur nĂ« tĂ« kodin e dĂ«mshĂ«m, dhe e publikuan atĂ« duke pĂ«rdorur mekanizmin ‘Publikues tĂ« Besuar’ dhe njĂ« certifikim tĂ« saktĂ« SLSA. Pas publikimit, wurmi goditi shumĂ« paketa qĂ« varen nga keyv dhe pĂ«rmes zinxhirit filloi tĂ« ndikojĂ« nĂ« varĂ«sitĂ« e drejtpĂ«rdrejta.

 

Ndër paketat më të njohura që u preken nga wurmi, të cilët publikuan lëshime të dëmshme për to:

  • flat-cache 6.1.24 (149.8 milion shkarkime nĂ« javĂ«);
  • file-entry-cache 11.1.6 (147.5 milion);
  • cacheable-request 13.0.20 (33.9 milion);
  • @cacheable/utils 2.5.1 (8.7 milion);
  • cacheable 2.5.1 (7.8 milion);
  • @cacheable/memory 2.2.1 (7.1 mln);
  • cache-manager 7.2.10 (4.2 mln);
  • @cacheable/node-cache 3.1.2 (1.5 mln).

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster