Analiza e të dhënave të ndjeshme, të kapura nga krimbi Shai-Hulud 2

Kompania Wiz publikoi rezultatet e analizës së aktiviteteve të virusit Shai-Hulud 2, gjatë aktivitetit të të cilit në depozitën NPM u publikuan lëshime me malware të mbi 800 paketave, të cilat kishin një total prej mbi 100 milion shkarkimesh. Pas instalimit të paketës së prekur, virusi aktivizohet dhe fillon të kërkojë të dhëna konfidenciale, publikon lëshime të reja me malware (në rast se gjendet një token lidhjeje me depozitën NPM) dhe publikon të dhëna konfidenciale të gjetura në sistem duke krijuar depozita të reja në GitHub.

NĂ« GitHub janĂ« gjetur mbi 30 mijĂ« depozita me tĂ« dhĂ«na tĂ« kapura nga virusi. NĂ« rreth 70% tĂ« kĂ«tyre depozitave Ă«shtĂ« vendosur njĂ« skedar content.json, nĂ« 50% — skedari truffleSecrets.json, dhe nĂ« 80% — environment.json, qĂ« pĂ«rmbajnĂ« çelĂ«sa aksesimi, tĂ« dhĂ«na konfidenciale dhe variabla ambienti tĂ« gjetura nĂ« sistemin e zhvilluesit qĂ« ka instaluar paketĂ«n malware me virusin. NĂ« kĂ«to depozita janĂ« gjetur gjithashtu rreth 400 skedarĂ« actionsSecrets.json me çelĂ«sa tĂ« gjetur nĂ« ambientet e ekzekutimit tĂ« GitHub Actions.

Në skedarët contents.json ishin të pranishme më shumë se 500 të dhëna unike hyrëse dhe tokena për lidhje me GitHub. Në skedarët truffleSecrets.json ishin të dhëna konfidenciale të gjetura si rezultat i ekzekutimit në sistemin e prekur nga mjeti TruffleHog, i cili mbledh më shumë se 800 lloje të dhënash, përfshirë çelësa accessi, çelësa enkriptimi, fjalëkalime dhe tokena të përdorur në shërbime të ndryshme, ambientet cloud, produkte dhe DBMS. Në total, në truffleSecrets.json u gjetën mbi 400 mijë regjistrime unike nga të cilat rreth 2.5% (~10000) ishin verifikuar.

Supozimi është se informata konfidenciale që është bërë publike mund të shërbejë si një pikënisje për një valë të re sulmesh, pasi shumë të dhëna mbeten të vlefshme. Për shembull, kontrolli tregoi se 60% e tokenave të aksesit të NPM, të kapura nga sistemet e prekur nga virusi, mbeten aktive.

Raporti gjithashtu ofron statistikĂ« tĂ« pĂ«rgjithshme tĂ« marrĂ« nga analiza e variablave tĂ« ambientit nga sistemet e prekur. 23% e ekzekutimeve tĂ« virusit ndodhi nĂ« kompjuterĂ«t e zhvilluesve, ndĂ«rsa 77% — nĂ« ambientet e sistemeve tĂ« integrimit tĂ« vazhdueshĂ«m (60% GitHub Actions, 5% — Jenkins, 5% — GitLab CI, 3% — AWS CodeBuild). NĂ« 87% tĂ« sistemeve Ă«shtĂ« pĂ«rdorur Linux, 12% — macOS dhe 1% — Windows. 76% e ekzekutimeve ishin nĂ« kontejnerĂ«, 13% — nĂ« sistemet kryesore.

60% e infeksioneve ndodhi për shkak të instalimit të lëshimeve të dëmshme të pacak @postman/tunnel-agent-0.6.7 dhe @asyncapi/specs-6.8.3. Në 99% të rasteve, krimbi u aktivizua kur u ekzekutua komanda «node setup_bun.js», e cila ishte specifikuar në package.json në seksionin preinstall (1% e mbetur përfshirë ndoshta përpjekjet për testim).

Analiza e të dhënave të ndjeshme, të kapura nga krimbi Shai-Hulud 2


Burimi: opennet.ru
Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster