Analiza e të dhënave konfidenciale të kapura nga furca Shai-Hulud 2

Kompania Wiz publikoi rezultatet e analizës së gjurmëve të aktivitetit të furcës Shai-Hulud 2, gjatë aktivitetit të së cilës në depozitën NPM u publikuan botime keqdashëse të më shumë se 800 paketave, me një total prej mbi 100 milion shkarkimesh. Pas instalimit të paketës së prekur, furca që aktivizohet kërkon të dhëna konfidenciale, publikojnë botime të reja keqdashëse (kur zbulon tokenin e lidhjes me depozitën NPM) dhe vendos në akses publik të dhënat konfidenciale të gjetura në sistemin përmes krijimit të depozitave të reja në GitHub.

Në GitHub janë identifikuar më shumë se 30 mijë depozita me të dhëna të kapura nga furca. Rreth 70% e këtyre depozitave përmbajnë skedarin content.json, 50% përmbajnë skedarin truffleSecrets.json, ndërsa 80% përmbajnë environment.json, të cilat përmbajnë çelësa qasjeje, të dhëna konfidenciale dhe variabla mjedisi të gjetura në sistemin e zhvilluesit që ka instaluar paketën keqdashëse me furcën. Gjithashtu, në këto depozita janë gjetur rreth 400 skedare actionsSecrets.json me çelësa të gjetur në mjediset për ekzekutimin e GitHub Actions.

Në skedarët contents.json ishin të pranishme mbi 500 të dhëna unike llogarish dhe tokenash për lidhje me GitHub. Në skedarët truffleSecrets.json u gjetën të dhëna konfidenciale, të zbuluara si rezultat i ekzekutimit të pajisjes TruffleHog në sistemin e goditur, e cila mbledh më shumë se 800 lloje të dhënash, përfshirë çelësa të aksesit, çelësa enkriptimi, fjalëkalime dhe toka të përdorura në shërbime të ndryshme, mjedise të reja, produkte dhe DBMS. Në total, në truffleSecrets.json u identifikuan më shumë se 400 mijë të dhëna unike, nga të cilat rreth 2.5% (~10,000) u verifikuan.

Supozimi është se informacioni konfidencial që bëri publik mund të shërbejë si një pikënisje për një valë të re sulmesh, pasi shumë të dhëna mbeten të rëndësishme. Për shembull, kontrolli tregoi se 60% e tokenave të aksesit në NPM, të kapur nga sistemet e prekura nga krimbi, mbeten aktive.

Raporti gjithashtu ofron statistika tĂ« pĂ«rgjithshme, tĂ« marra nga analiza e variablave tĂ« mjedisit nga sistemet e prekura. 23% e lansimeve tĂ« worm-it ndodhĂ«n nĂ« kompjuterĂ«t e zhvilluesve, ndĂ«rsa 77% nĂ« mjediset e sistemeve tĂ« integrimit tĂ« vazhdueshĂ«m (60% GitHub Actions, 5% – Jenkins, 5% – GitLab CI, 3% – AWS CodeBuild). NĂ« 87% tĂ« sistemeve u pĂ«rdor Linux, 12% – macOS dhe 1% – Windows. 76% e lansimeve ishin nĂ« konteinerĂ«, 13% nĂ« sistemet kryesore.

60% e të gjitha infeksioneve ndodhën për shkak të instalimit të lëshimeve të dëmshme të paketave @postman/tunnel-agent-0.6.7 dhe @asyncapi/specs-6.8.3. Në 99% të rasteve, worm-i u aktivizua gjatë ekzekutimit të komandës 'node setup_bun.js', e cila është e specifikuar në package.json në seksionin preinstall (1% e mbetur ndoshta përbëjnë përpjekjet për testim).

Analiza e të dhënave konfidenciale të kapura nga furca Shai-Hulud 2


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster