E regjistruar një sulm masiv në paketat në depozitorin NPM, i realizuar me përdorimin e një derri të ri vetë-shpërndarës ChainDrop, që fut një softuer të dëmshëm në varësi. Si rezultat i sulmit, janë publikuar 2212 versione të dëmshme për 444 paketa. Paketat më të njohura të komprometuara keyv, flat-cache dhe file-entry-cache kanë gjithsej 154, 149.9 dhe 147.6 milion shkarkime në javë.
Ngarkuesi i derrit ishte vendosur në skedarët setup.mjs dhe Math_Symbol.js, të cilat aktivizoheshin përmes procesorit të përparshëm ("preinstall": "node setup.mjs"), i cili thirrej gjatë instalimit të paketës së prekur. Skriptet e caktuara shkarkonin runtime legjitim Bun dhe kod të keq të derrit, me një madhësi prej 710 KB. Pas aktivizimit, derri kryente një kërkim në sistem dhe në variablat e ambientit për tokenat për NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s dhe shërbime të tjera (në total u analizuan mbi 140 rrugë skedari, si ~/.npmrc), si dhe analizonte memorien (përmes /proc//mem) të ambientit GitHub Actions për tokenat dhe kredencialet.
Në rast se gjendej një token për lidhjen me katalogun NPM, derri automatikisht publikonte rilëshime të reja të dëmshme për paketat që zhvilloheshin në ambientin aktual, duke prekur pemën e varësive. Ndryshe nga derri i zbuluar më parë Shai-Hulud 2.0 në ChainDrop ishte realizuar teknika EtherHiding për të marrë komandat e menaxhimit përmes blockchain-it publik Ethereum, duke përdorur enkriptimin për të fshehur të dhënat konfidenciale të dërguara në serverin e sulmuesit dhe duke siguruar ndërlidhjen në skedarët e konfigurimit Claude Code, VS Code dhe GitHub Copilot për të konsoliduar praninë në sistem.
Sulmi filloi me komprometimin e procesit tĂ« formimit tĂ« rilĂ«shimeve mbi bazĂ«n e GitHub Actions pĂ«r paketĂ«n keyv, qĂ« ka 154 milion shkarkime nĂ« javĂ« dhe pĂ«rdoret si varĂ«si nĂ« 1703 paketa. Sulmuesit formuan njĂ« version tĂ« ri 6.0.0, duke futur nĂ« tĂ« kodin e keq, dhe e publikuan atĂ« duke pĂ«rdorur mekanizmin âBotuesit e Besuar" dhe njĂ« SLSA-aktakim. Pas publikimit, derri preku shumĂ« paketa tĂ« varura nga keyv dhe me zinxhir filloi tĂ« prekte varĂ«sitĂ« indirekte.
Mes paketave më të njohura që u preken nga derri, i cili publikoi për to rilëshime të dëmshme, janë:
- flat-cache 6.1.24 (149.8 milion shkarkime në javë);
- file-entry-cache 11.1.6 (147.5 milion);
- cacheable-request 13.0.20 (33.9 milion);
- @cacheable/utils 2.5.1 (8.7 milion);
- cacheable 2.5.1 (7.8 milion);
- @cacheable/memory 2.2.1 (7.1 milion);
- cache-manager 7.2.10 (4.2 milion);
- @cacheable/node-cache 3.1.2 (1.5 milion).
Burimi: linux.org.ru
