ĂshtĂ« regjistruar njĂ« sulm i dytĂ« mbi paketat nĂ« depo NPM, qĂ« po zhvillohet duke pĂ«rdorur njĂ« modifikim tĂ« njĂ« verme vetĂ«shpĂ«rndarĂ«se Shai-Hulud, e cila vendos softuer tĂ« dĂ«mshĂ«m nĂ« varĂ«si. Si rezultat i sulmit, janĂ« publikuar versione tĂ« dĂ«mshme tĂ« 605 paketimeve, qĂ« numĂ«rojnĂ« gjithsej mĂ« shumĂ« se 100 milion shkarkime.
Për të realizuar sulmin, hakerët kapën parametrat e llogarisë së mbikëqyrësit të një prej paketimeve më të njohura, të cilat përdoren si varësi nga një numër i madh paketash, përmes phishing-ut. Duke shfrytëzuar llogarinë e kapur, sulmuesit publikuan një version të paketës, në të cilën u shtua kodi për aktivizimin e veres gjatë instalimit të paketës së prekur në mesin e varësive. Verma e nisur kërkon të dhënat e aksesit në mjedisin aktual, duke shkarkuar dhe ekzekutuar utilitarin TruffleHog.
Në rast se zbulohet një token lidhjeje me katalogun NPM, verma automatikisht publikoni versione të reja të dëmshme për paketat që zhvillohen në mjedisin aktual. Në këtë mënyrë, të gjitha varësitë preken ndërsjelltas. Përveç NPM token-it, verma mban çelësa për të hyrë në GitHub dhe shërbimet cloud të AWS, Azure dhe GCP (Google Cloud Platform), si dhe variablat e mjedisit dhe të dhëna të tjera konfidenciale që mund të zbulohen nga skaneri TruffleHog.
Të dhënat konfidenciale të gjetura në sistem publikohen në GitHub përmes krijimit të repozitoreve me emra të kaotikë (p.sh., "qzx15djl71alh6p80h") dhe frazës "Sha1-Hulud: The Second Coming" në përshkrim, si dhe në formë të koduar përfshihen në skedarët log të GitHub Actions. Në repozitorin e krijuar do të vendoset një skedar në format JSON (p.sh., jsonactionsSecrets.json ose contents.json), në të cilin ndodhet një varg me informacionin e koduar me metodën base64 për sistemin, variablat e mjedisit dhe të dhënat e kapura. Për të transferuar informacionin jashtë sistemeve të integrimit të vazhdueshëm të bazuara në GitHub, verma krijon një trajtues GitHub Actions me emrin ".github/workflows/formatter_123456789.yml" dhe konfiguron një runner me emrin SHA1HULUD.
Dallimet nga sulmi i ngjashëm të shtatorit përqendrohen në një metodë tjetër të zëvendësimit të kodit të dëmshëm në paketë. Në versionet e dëmshme të formuluara nga verma shpallet realizimi i mbështetjes për platformën JavaScript Bun. Në skedarin package.json, në seksionin "preinstall", që përcakton skritet që ekzekutohen para fillimit të instalimit, shtohet komanda "node setup_bun.js".

Në skedarin «setup_bun.js» ndodhet kodi për të ekzekutuar skriptin e obfuskated «bun_environment.js», i cili përmban kodin e një verme. Për përhapjen e mëtejshme, verma gjen kodet e pakove, modifikon skedarin package.json (rrit numrin e versions dhe përfshin thirrjen setup_bun.js), shton skedarët setup_bun.js dhe bun_environment.js, ripaketon paketën dhe ekzekuton komandën «npm publish» për të publikuar versionin e ri.
Mes pakove të njohura të kompromentuara: @zapier/zapier-sdk (2.8 milion shkarkime në javë), @posthog/core (2.8 milion), posthog-node (1.5 milion), @asyncapi/specs (1.4 milion), @postman/tunnel-agent (1.2 milion). Mendohet se sulmi ka filluar me kompromentimin e paketës ndihmëse @asyncapi/specs.
Burimi: opennet.ru
