Басты бетке

ChainDrop құрты айына 2 млрд рет жүктелетін 430 npm пакетін жұқтырды

2 мин
ChainDrop құрты айына 2 млрд рет жүктелетін 430 npm пакетін жұқтырды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Зиянкестер 4 тамызда басталған ChainDrop науқаны барысында айына 2 миллиард жүктелетін 430-дан астам npm пакетін бұзды, деп хабарлайды Aikido Security. Шабуыл GitHub-тағы бұзылған аккаунт арқылы keyv және cacheable сияқты кең таралған кітапханаларға зиянды код енгізді. Құрт ұрланған npm және GitHub токендері арқылы таралып, әзірлеушілердің жеткізу тізбегіне қауіп төндіреді.

Компрометация

Зиянкестер keyv кітапханасының (аптасына 127 миллион жүктелетін) GitHub аккаунтын бұзды. Олар негізгі тармаққа зиянды файлдарды жіберіп, бірден жаңа нұсқалар шығарып, GitHub Actions қолтаңбасымен расталған зақымданған пакеттер жариялануын қамтамасыз етті. Науқан 4 тамызда басталып, cacheable, flat-cache және file-entry-cache қоса алғанда 430-дан астам пакетке әсер етті. Бұзылу анықталғанша зиянды пакеттер айына 2 миллиард рет жүктелген.

Құрт мүмкіндіктері мен әсері

Зиянды бағдарлама — npm және GitHub токендерін, AWS тіркелгі деректерін, Kubernetes құпияларын, HashiCorp Vault, Stripe және Slack токендерін ұрлайтын, сонымен қатар файлдық жүйені сканерлейтін инфостилер. Ұрланған деректер шифрланып, «Shai-Hulud: Here We Go Again» деп аталатын жалпыға қолжетімді GitHub репозиторийіне жіберіледі. Құрт бұрынғы Shai-Hulud науқандарына ұқсас, ұрланған токендерді пайдаланып, басқа мейнтейнерлер мен репозиторийлерге таралады. Бұзылған компаниялар арасында Deliveroo, Ornikar, OneReach, Picsart және Qlik бар.

Салдарды азайту жөніндегі ұсыныстар

Microsoft пен Wiz Security бұзылу индикаторларын (IOC) және қауіпті азайту бойынша ұсыныстар жариялады. Wiz зақымдалған пакет нұсқаларын әзірлеу, құрастыру және CI/CD орталарынан жоюды, сондай-ақ жүйелерді ықтимал бұзылған деп қарап, оларды қайта құруды ұсынады. Барлық ашылған тіркелгі деректерін ауыстыру, бұлтты және бастапқы орталарды рұқсатсыз кіруге тексеру және IOC мониторингін жүргізу ұсынылады. Semgrep-тен Кэти-Пакстон Фир бұл тактика жаңалық емес, бірақ зақымдалған пакеттерді тікелей пайдаланбайтындар үшін де жеткізу тізбегіне шабуыл қаупі бар екенін атап өтті. npm қауіпсіздік тобы оқиғаны тергеп жатыр және инфекцияланған пакеттерге байланысты токендерді кері қайтаруы мүмкін. Зерттеушілер жаңа бұзылған пакеттер табылуы мүмкін екенін ескертеді, бұл бағдарламалық жасақтама жеткізу тізбегіне шабуыл қаупінің сақталып отырғанын көрсетеді.

1 дереккөз

Уақыт · артта қалуы