mimile
mimile.ai
Басты бетке

ChainDrop 1300-ден астам npm-пакетін жұқтырып, айына 2 млрд рет жүктелді

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

ChainDrop 1300-ден астам npm-пакетін жұқтырып, айына 2 млрд рет жүктелді

Зерттеушілер 4 тамызда ChainDrop құрты жеткізу тізбегіне шабуыл жасап, 1300-ден астам npm-пакетін жұқтырғанын және олардың ай сайынғы жүктемесі 2 миллиардтан асатынын хабарлады. Зиянды бағдарлама npm install кезінде өздігінен іске қосылып, әзірлеушілердің тіркелгі деректері мен бұлттық токендерін ұрлайды. Таралу танымал мейнтейнердің GitHub аккаунтын бұзу және заңды CI/CD конвейерлерін пайдалану арқылы жүзеге асты.

Шабуыл тізбегі және деректерді ұрлау

Шабуыл Keyv кітапханасының мейнтейнерінің GitHub аккаунтын бұзудан басталды. Қаскүнем Keyv және оған байланысты cacheable, flat-cache, file-entry-cache пакеттерінің негізгі тармағына зиянды файлдар қосып, GitHub Actions заңды жұмыс процестері арқылы жаңа шығарылымдарды құрастырды. Сенімді CI/CD конвейерлері арқылы жарияланғандықтан, ымыралы нұсқалар жарамды шығу тегі қолтаңбаларына ие болып, анықтауды қиындатты. Aikido компаниясының мәліметінше, 1381 нұсқада кемінде 868 бірегей пакет жұқтырылғаны расталды. Әрбір жұқтырылған пакет preinstall-скриптін қамтиды, ол npm install кезінде setup.mjs тамызғышын іске қосады. Тамызғыш ресми GitHub шығарылымынан Bun орындау ортасын жүктеп алып, оның көмегімен деректерді ұрлауға арналған негізгі Math_Symbol.js модулін іске қосады. Пайдалы жүктеме орта айнымалыларын, жергілікті конфигурация және тіркелгі файлдарын, GitHub токендерін (PAT, workflow) және npm токендерін жинайды. Жіберу алдында токендер npm тізілімінің whoami соңғы нүктесі арқылы нақты уақытта тексеріледі. Ұрланған деректер шифрланып, 'Shai-Hulud: Here We Go Again' сипаттамасы бар жалпыға қолжетімді GitHub репозиторийіне жіберіледі.

Өздігінен таралу

ChainDrop басқа пакеттерді, егер олардың мейнтейнерлері ымыралы тәуелділікті пайдаланса, өздігінен жұқтыра алады. Құрт жұқтырылған әзірлеу жүйелері мен CI/CD іске қосқыштарын қосымша репозиторийлер мен npm пакеттеріне қол жеткізетін тіркелгі деректерінің бар-жоғын тексереді. Жиналған токендерді пайдалана отырып, ол код базасын өзгертіп, жаңа зиянды нұсқаларды жариялай алады, осылайша ымыралы тізбекті жалғастырады. Зиянды JavaScript қатты обфускацияланған, BleepingComputer зерттеушілері math_init.js скриптін қолданатын нұсқасын да анықтады.

Бұдан әрі

Пакеттердің мейнтейнерлеріне өз репозиторийлерін дереу тексеріп, ымыралы токендерді кері қайтару ұсынылады. npm тізілімінің операторлары мен зардап шеккен ұйымдардың барлық жұқтырылған пакеттерді толығымен анықтап, жоя алатыны белгісіз, өйткені құрт бақыланбайтын тәуелділіктерге таралуы мүмкін.

2 дереккөз

ChainDrop 1300-ден астам npm-пакетін жұқтырып, айына 2 млрд рет жүктелді