Me ndihmën e çrregullës Shai-Hulud janë komprometuar 600 pako NPM

Është regjistruar një sulm i dytë ndaj pakove në depozitën NPM, duke u realizuar me modifikimin e çrregullës vetë-shpërndarëse Shai-Hulud, e cila fut malware në varësi. Si pasojë e sulmit janë publikuar ndëshkime të dëmshme për 605 paketa, të cilat kanë pasur më shumë se 100 milion shkarkime në total.

Për të kryer sulmin, sulmuesit, nëpërmjet phishing-ut, kapën parametrat e llogarisë së mbikëqyrësit të një nga paketat më të njohura, e cila përdoret si varësi nga shumë paketa. Duke shfrytëzuar llogarinë e kapur, sulmuesit publikuan një lëshim të paketës, në të cilën ishte shtuar kodi për aktivizimin e çrregullës gjatë instalimit të paketës së prekur si varësi. Çrregullë e aktivizuar kërkon të dhënat e llogarive në mjedisin aktual, duke e shkarkuar dhe aktivizuar utilitarin TruffleHog.

Në rast se zbulohet një token lidhjeje në katalogun NPM, kurthi automatikisht publikon versione të reja të dëmshme për paketat që zhvillohen në mjedisin aktual. Kështu, çdo pemë varësie infektohet në zinxhir. Përveç tokenit NPM, kurthi ruan çelësat e aksesit për GitHub dhe shërbimet cloud AWS, Azure dhe GCP (Google Cloud Platform), si dhe variablat e ambientit dhe të dhënat e tjera të ndjeshme që është në gjendje të zbulojë scanneri TruffleHog.

Të dhënat e ndjeshme të gjetura në sistem vendosen në GitHub përmes krijimit të repozitoreve me emra kaotikë (p.sh., "qzx15djl71alh6p80h") dhe me frazën "Sha1-Hulud: The Second Coming" në përshkrim, si dhe janë ngarkuar në një format të koduar në logjet e GitHub Actions. Në repozitorin e krijuar do të vendoset një skedar në formatin JSON (p.sh., jsonactionsSecrets.json ose contents.json), i cili përmban një varg me informacione të koduara në metodën base64 rreth sistemit, variablave të ambientit dhe të dhënave të kapura. Për të transferuar informacione jashtë sistemëve të integrimit të vazhdueshëm që bazohen në GitHub, kurthi krijon një trajtues GitHub Actions me emrin ".github/workflows/formatter_123456789.yml" dhe konfigurimin e runnerit me emrin SHA1HULUD.

Dallëk nga sulmi i ngjashëm të shtatorit zgjidhet me një metodë tjetër përfshirjeje të kodit të dëmshëm në paketë. Në lëshimet e dëmshme të krijuara nga çrregulli, deklarohet implementimi i mbështetjes për platformën JavaScript Bun. Në skedarin package.json në seksionin "preinstall", i cili përcakton skenaret që ekzekutohen para fillimit të instalimit, shtohet komandën "node setup_bun.js".

Me ndihmën e çrregullës Shai-Hulud janë komprometuar 600 pako NPM

Në skedarin "setup_bun.js" është i pranishëm kodi për ekzekutimin e skenarit të obfuskuar "bun_environment.js", që përmban kodin e çrregullit. Për përhapjen e tij të mëtejshme, çrregulli gjen kodin e paketave, bën ndryshime në skedarin package.json (rrit numrin e versionit dhe përfshin thirrjen setup_bun.js), shton skedarët setup_bun.js dhe bun_environment.js, ri-paketon paketën dhe ekzekuton komandën "npm publish" për të publikuar lëshimin e ri.

Ndër paketat e njohura të kompromentuara përfshihen: @zapier/zapier-sdk (2.8 milion shkarkime në javë), @posthog/core (2.8 milion), posthog-node (1.5 milion), @asyncapi/specs (1.4 milion), @postman/tunnel-agent (1.2 milion). Supozohet se sulmi filloi me kompromentimin e paketës përkrahëse @asyncapi/specs.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster