Një virus vetë-shpërndajës goditi 187 paketa në NPM

Sulmi mbi paketat në repositorin NPM ka kaluar në një nivel të ri. Përveç përdorimit të malware-it për të kapur pagesat dhe informacionin e ndjeshëm, sulmuesit kanë kaluar në inkursione në paketat e kompromentuara me një worm për të automatizuar futjen e malware-it në varësi. Përdorimi i worm-it është regjistruar pas komprometimit të paketës NPM @ctrl/tinycolor, e cila ka 2.2 milion shkarkime javore dhe përdoret si një varësi direkte në 964 paketa. Si rezultat i aktiviteteve të worm-it, sulmi ka prekur 187 paketa, për të cilat janë ndërtuar lëshime të dëmshme (477 lëshime të dëmshme).

Gjatë një sulmi të ri, pas marrjes së parametrave të llogarisë së shoqëruesit përmes phishing-ut, sulmuesit publikojnë një lëshim të paketës me worm, i cili aktivehet kur instalohet paketa e kompromentuar si një varësi. Pas aktivizimit, worm-i kërkon kredencialet në ambientin aktual, duke shkarkuar dhe ekzekutuar mjetin TruffleHog. Nëse gjendet një token lidhjeje për katalogun NPM, worm-i automatikisht publikon një lëshim të ri të dëmshëm dhe në varësi infekton pemën e varësive. Përveç tokenit të qasjes në NPM, worm-i ruan çelësi të qasjes në GitHub dhe shërbimet cloud AWS, Azure dhe GCP (Google Cloud Platform), si dhe të dhëna të tjera të ndjeshme që mund të identifikohen nga skanerët TruffleHog.

Lëshimet e dëmshme krijohen për 20 paketat më të njohura, të cilave u është qasur tokeni NPM i gjetur. Funksionaliteti i publikimit të lëshimeve është realizuar në formën e funksionit NpmModule.updatePackage, i cili ngarkon arkivën e origjinës së paketës, ndryshon numrin e versionit dhe shton një postinstall-hook në skedarin package.json, zëvendëson përpunuesin bundle.js, riempackon paketën dhe e publikona atë. Mbështetet funksionimi në Linux dhe macOS.

Wormi i është caktuar emri kod Shai-Hulud (një worm gjigand i përmendur në romanin Dune). Kredencialet e gjetura në sistem postohen në GitHub përmes krijimit të depozitave me emrin Shai-Hulud (p.sh., "B611/Shai-Hulud"), dhe gjithashtu reflektohen në mënyrë të koduar në log-et e GitHub Actions. Në depozitën e krijuar, vendoset një skedar data.json, në të cilin përmban një varg me informacion të koduar me metodën base64 për sistemin, variablat mjedisore dhe çelësat e aksesit të shkrepura. Në CI bazuar në GitHub, për të transmetuar informacion në një host të jashtëm, wormi krijon një handler GitHub Actions (.github/workflows/shai-hulud-workflow.yml). Duket se sulmi nuk kufizohet në 187 paketat e përmendura, pasi vazhdojnë të shfaqen depozita të reja në GitHub me emrin Shai-Hulud dhe skedarin data.json.

Një virus vetë-shpërndajës goditi 187 paketa në NPM

Përveç kësaj, si rezultat i aktiviteteve të worm-it, 25 paketa të kompanisë CrowdStrike, që zhvillon mjete për mbrojtjen nga sulmet përmes varësive (Supply Chain). Sipas deklaratës së CrowdStrike, paketat e kompromentuara nuk janë përdorur në platformën Falcon dhe sulmi nuk është përhapur te klientët. Po ashtu është bërë e ditur se vala e kaluar e publikimit të lëshimeve të dëmshme në NPM, e kryer pa worm, e ka prekur projektin gemini-cli, të zhvilluar nga kompania Google.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster