Kërmilli i ri ChainDrop ka goditur më shumë se 400 paketa NPM

E regjistruar një sulm masiv në paketat në depozitorin NPM, i realizuar me përdorimin e një derri të ri vetë-shpërndarës ChainDrop, që fut një softuer të dëmshëm në varësi. Si rezultat i sulmit, janë publikuar 2212 versione të dëmshme për 444 paketa. Paketat më të njohura të komprometuara keyv, flat-cache dhe file-entry-cache kanë gjithsej 154, 149.9 dhe 147.6 milion shkarkime në javë.

 

Shkëputësi i krimbave ishte ndodhur në skedarët setup.mjs dhe Math_Symbol.js, të cilët aktivizoheshin përmes procesorit të parainstallimit ("preinstall": "node setup.mjs"), që thirrej gjatë instalimit të paketës së prekur. Skriptet e përmendura shkarkonin runtime legjitim të Bun dhe kod të obfuscatuar të krimbit, me një madhësi prej 710 kB. Pas aktivizimit, krimbi kërkonte në sistem dhe në variablat e mjedisit për tokat e NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s dhe shërbime të tjera (në total analizohej më shumë se 140 rrugë skedarësh, siç është ~\ .npmrc), si dhe analizonte memorjen (përmes /proc//mem) të mjedisit GitHub Actions për tokat dhe kredencialet.

 

Në rast se gjendej një token për lidhjen me katalogun NPM, derri automatikisht publikonte rilëshime të reja të dëmshme për paketat që zhvilloheshin në ambientin aktual, duke prekur pemën e varësive. Ndryshe nga derri i zbuluar më parë Shai-Hulud 2.0 në ChainDrop ishte realizuar teknika EtherHiding për të marrë komandat e menaxhimit përmes blockchain-it publik Ethereum, duke përdorur enkriptimin për të fshehur të dhënat konfidenciale të dërguara në serverin e sulmuesit dhe duke siguruar ndërlidhjen në skedarët e konfigurimit Claude Code, VS Code dhe GitHub Copilot për të konsoliduar praninë në sistem.

 

Sulmi filloi me komprometimin e procesit tĂ« formimit tĂ« rilĂ«shimeve mbi bazĂ«n e GitHub Actions pĂ«r paketĂ«n keyv, qĂ« ka 154 milion shkarkime nĂ« javĂ« dhe pĂ«rdoret si varĂ«si nĂ« 1703 paketa. Sulmuesit formuan njĂ« version tĂ« ri 6.0.0, duke futur nĂ« tĂ« kodin e keq, dhe e publikuan atĂ« duke pĂ«rdorur mekanizmin „Botuesit e Besuar" dhe njĂ« SLSA-aktakim. Pas publikimit, derri preku shumĂ« paketa tĂ« varura nga keyv dhe me zinxhir filloi tĂ« prekte varĂ«sitĂ« indirekte.

 

Mes paketave më të njohura që u preken nga derri, i cili publikoi për to rilëshime të dëmshme, janë:

  • flat-cache 6.1.24 (149.8 milion shkarkime nĂ« javĂ«);
  • file-entry-cache 11.1.6 (147.5 milion);
  • cacheable-request 13.0.20 (33.9 milion);
  • @cacheable/utils 2.5.1 (8.7 milion);
  • cacheable 2.5.1 (7.8 milion);
  • @cacheable/memory 2.2.1 (7.1 milion);
  • cache-manager 7.2.10 (4.2 milion);
  • @cacheable/node-cache 3.1.2 (1.5 milion).

Burimi: linux.org.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster