Kompania Elementary Data njoftoi për komprometimin e proceseve të GitHub Actions, të cilat u mundësuan nga sulmuesit për të publikuar në katalogun PyPI dhe në depozitën e GitHub një version të paketës elementary-data 0.23.3, në të cilin ishte integruar një kod malicioz për të vjedhur informacionin konfidencial nga sistemet e përdoruesve. Ky version malicioz gjithashtu u përfshi në imazhin zyrtar Docker të projektit. Muajin e kaluar, paketa elementary-data u shpërngul nga depozita PyPI më shumë se 1.1 milion herë.
Versioni malicioz u publikua më 25 prill në orën 1:20 (MSK) dhe mbeti i disponueshëm për shkarkim për më shumë se 11 orë (deri në 12:45). Sulmi u krye duke dërguar një kërkesë pull me një koment të formatuar në mënyrë të veçantë, duke shfrytëzuar një vulnerabilitet në menaxhuesin automatik të GitHub Action. Sulmuesve iu arrit të ekzekutonin komandat shell në ambientin e integrimit të vazhdueshëm dhe të nxirrnin nga ai përmbajtjen e variablit të ambientit GITHUB_TOKEN, me një token akses për depozitën. Ky token u përdor për të krijuar disa degë në git dhe për të përgatitur versionin.
Në përbërje të versionit të publikuar nga sulmuesit ishte i përfshirë një kod malicioz, i koduar në formatin base64 dhe aktivizohej gjatë instalimit të paketës. Kodi malicioz skanonte sistemin dhe dërgonte të dhëna konfidenciale, siç janë çelësat SSH dhe SSL/TLS, përmbajtjen e variablave të ambientit, akreditetet për AWS, GCP, Azure dhe K8s, çelësat e portofolëve kriptografikë, fjalëkalimet për DBMS, historiku i operacioneve në interpreterin e komandave, skedarët e konfigurimit nga Git, CI/CD, menaxhuesit e paketave dhe Docker.
Burimi: opennet.ru
