mimile
Басты бетке
Бұл оқиға — үлкен сюжеттің бөлігі
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Шолуды оқу

keyv/cacheable npm жеткізу тізбегіне шабуыл 400+ пакетті жұқтырып, бұлтты токендерді ұрлады

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

keyv/cacheable npm жеткізу тізбегіне шабуыл 400+ пакетті жұқтырып, бұлтты токендерді ұрлады

Socket және Wiz зерттеушілерінің хабарлауынша, npm тізіліміндегі keyv және cacheable танымал кітапханаларына бағытталған жеткізу тізбегіне шабуыл 400-ден астам пакетке тарады. "Jaredwray" қолдау көрсетушінің бұзылған тіркелгісі арқылы бұлтты кілттерді, Kubernetes токендерін және басқа құпияларды ұрлайтын зиянды preinstall-хуктер енгізілді. Зиянды бағдарлама ұрланған npm токендері арқылы автоматты түрде таралып, апта сайынғы ондаған миллион жүктемені пайдаланады.

Бұзылу

Сейсенбі күні "Jaredwray" қолдау көрсетушінің тіркелгісінен keyv (v5.2.3) зиянды нұсқасы жарияланды, оның keyv және cacheable аттар кеңістігіне қол жетімділігі бар еді. Пакетте setup.mjs жүктеу скриптін жүктейтін preinstall-хук болды. Бұл жүктеуші автономды Bun орындау ортасын орнатып, шабуылдың екінші кезеңін іске қосады. keyv және cacheable пакеттерінің апта сайын ондаған миллион жүктемесі бар және тәуелділік ағаштарында терең орналасқан, осылайша көптеген қолданушылар оларды жанама түрде, мысалы, eslint арқылы орнатады.

Зиянды жүктеме

Екінші кезең — Math_Symbol.js — полиморфты basE91 әдісімен кодталған жолдары бар Bun-байламынан тұрады. Ол AWS, GCP және Azure бұлтты кілттерін, HashiCorp Vault токендерін, Kubernetes қызметтік тіркелгілерінің токендерін, GitHub Actions OIDC токендерін және npm токендерін ұрлауға бағытталған. Сондай-ақ, TruffleHog стилінде дискіден басқа құпиялар ізделеді. Ұрланған деректер AES-256-GCM алгоритмімен шифрланып, GitHub репозиторилеріне, содан кейін сыртқы серверлерге жіберіледі. Wiz мәліметтері бойынша, эксфильтрациялау мекенжайлары Ethereum-дағы смарт-келісімшарттан алынады.

Автоматты таралу

Зиянды бағдарлама қолжетімді пакеттерді іздеу, зиянды preinstall-хукті енгізу және сенімді npm OIDC жарияланымы арқылы жаңа нұсқаларды жариялау үшін ұрланған npm токендерін пайдаланады. Қазіргі уақытта 400-ден астам бірегей пакет зардап шеккен. Socket атап өткендей, ұрланған деректерді қабылдайтын GitHub репозиторилерінде клондау кезінде жүктеушіні іске қосатын автозапуск хуктері бар, бұл әзірлеушілердің орталарын жұқтырады. Шабуыл схемасы алдыңғы Mini Shai-Hulud науқандарын еске түсіреді, ал кейбір репозиторилерде "Shai-Hulud: Here We Go Again" сипаттамасы бар.

Бұдан әрі

Зерттеушілер шабуылды бақылауды жалғастыруда және зардап шеккен пакеттерді анықтауда. Өзін-өзі тарату механизмі әлі де белсенді болуы мүмкін, сондықтан компрометацияның толық ауқымы белгісіз.

2 дереккөз

keyv/cacheable npm жеткізу тізбегіне шабуыл 400+ пакетті жұқтырып, бұлтты токендерді ұрлады