Sulmuese kanë integruar malware në 32 paketa NPM të Red Hat

Si pasojë e komprometimit të procesit të formimit të publikimeve në bazë të GitHub Actions në depo të RedHatInsights që i përkasin kompanisë Red Hat, sulmuesit arritën të publikojnë në katalogun NPM 64 versione të dëmshme, që përfshinin 32 paketa NPM për platformën Red Hat Cloud Services. Për secilin nga paketat NPM të prekura u lëshuan nga dy versione të dëmshme, në të cilat u integrua kodi për aktivizimin e një varianti të ri të krimbit mini-shai-hulud, i cili kërkonte tokene dhe kredenciale në mjedisin aktual.

Krimbi u vendos në skedarin index.js dhe u aktivizua përmes një procesi preinstall, i cili thirrej gjatë instalimit të paketës së prekur. Pas aktivizimit, krimbi kryente kërkime në sistem për tokene të NPM (~/.npmrc), PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp dhe KubernetesK8s, si dhe për çelësa të mbyllur SSH. Të dhënat e gjetura i dërgoheshin sulmuesve. Në rast se zbulohej një token për lidhjen me katalogun NPM, krimbi automatikisht publikonte versione të reja të dëmshme për paketat e zhvilluara në mjedisin aktual, duke goditur pemën e varësive.

Të drejtat për GitHub Actions u fituan si pasojë e kompromentimit të një llogarie të punonjësve të Red Hat, që i mundësoi sulmuesve të dërgonin drejtpërdrejt angazhime në skedarët javascript-clients, frontend-components dhe platform-frontend-ai-toolkit, pa kaluar nëpër fazën e rishikimit. Përmes angazhimeve në sistemin e integrimit të vazhdueshëm, u vendos një skedar ci.yaml, i cili gjatë fillimit të punës së ndërtimit ekzekutonte me platformën bun skenarin _index.js. Skripti përdorte autorizimin "id-token: write" për të kërkuar nga GitHub një token OIDC (OpenID Connect), i cili më pas përdorej për autentifikim në NPM përmes mekanizmit "publikimi të besuar".

Paketa NPM që përmbajnë kod të dëmshëm:

  • @redhat-cloud-services/chrome (2.3.1, 2.3.2)
  • @redhat-cloud-services/compliance-client (4.0.3, 4.0.4)
  • @redhat-cloud-services/config-manager-client (5.0.4, 5.0.5)
  • @redhat-cloud-services/entitlements-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/eslint-config-redhat-cloud-services (3.2.1, 3.2.2)
  • @redhat-cloud-services/frontend-components (7.7.2, 7.7.3)
  • @redhat-cloud-services/frontend-components-advisor-components (3.8.2)
  • @redhat-cloud-services/frontend-components-config (6.11.3, 6.11.4)
  • @redhat-cloud-services/frontend-components-config-utilities (4.11.2, 4.11.3)
  • @redhat-cloud-services/frontend-components-notifications (6.9.2, 6.9.3)
  • @redhat-cloud-services/frontend-components-remediations (4.9.2, 4.9.3)
  • @redhat-cloud-services/frontend-components-testing (1.2.1, 1.2.2)
  • @redhat-cloud-services/frontend-components-translations (4.4.1, 4.4.2)
  • @redhat-cloud-services/frontend-components-utilities (7.4.1, 7.4.2)
  • @redhat-cloud-services/hcc-feo-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-kessel-mcp (0.3.1, 0.3.2)
  • @redhat-cloud-services/hcc-pf-mcp (0.6.1, 0.6.2)
  • @redhat-cloud-services/host-inventory-client (5.0.3, 5.0.4)
  • @redhat-cloud-services/insights-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/integrations-client (6.0.4, 6.0.5)
  • @redhat-cloud-services/javascript-clients-shared (2.0.8, 2.0.9)
  • @redhat-cloud-services/notifications-client (6.1.4, 6.1.5)
  • @redhat-cloud-services/patch-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/quickstarts-client (4.0.11, 4.0.12)
  • @redhat-cloud-services/rbac-client (9.0.3, 9.0.4)
  • @redhat-cloud-services/remediations-client (4.0.4, 4.0.5)
  • @redhat-cloud-services/rule-components (4.7.2, 4.7.3)
  • @redhat-cloud-services/sources-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/topological-inventory-client (3.0.10, 3.0.11)
  • @redhat-cloud-services/tsc-transform-imports (1.2.2)
  • @redhat-cloud-services/types (3.6.1, 3.6.2, 3.6.4)
  • @redhat-cloud-services/vulnerabilities-client (2.1.8, 2.1.9)

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster