CloudSEK: шабуылшылар GHAPPIER жүктегішін жеткізу үшін npm Trusted Publishing қолданды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
CloudSEK 20 қыркүйекте шабуылшылар npm trusted publishing механизмін пайдаланып, жарамды провенансы бар заңды пакетте бұрын белгісіз GHAPPIER жүктегішін жеткізгенін хабарлады. Зиянды 0.2.21 релизі 9 қыркүйекте 35 минут 38 секунд бойы қолжетімді болды. CloudSEK GitHub, npm немесе кез келген пакеттің пайдаланылғанын анықтамады және оқиғаны ұрланған мейнтейнер кілтімен байланыстырды.
Негізгі фактілер
- CloudSEK 20 қыркүйекте @dforge-core/dforge-mcp мейнтейнер аккаунты 9 қыркүйекте 105 минут бойы пайдаланылғанын хабарлады.
- Зиянды 0.2.21 релизі GHAPPIER жүктегішін жеткізді және 35 минут 38 секунд бойы соңғы нұсқа болып қалды.
- Шабуылшы негізгі тармаққа кез келген пуш релиз workflow-ын іске қосу үшін үш жолды өзгертті, ал 14 минуттан кейін автоматты жариялау үшін workflow-ды қайта жазды.
- CloudSEK GHAPPIER-ді кемінде 65 ашық репозиторийде, 73 жұқтырылған файлда және 22 аккаунтта бақылады.
- Басқа құрбанның репозиторийіндегі екінші пайдалы жүктеме PolinRider-мен дәл сәйкес келді — OpenSourceMalware 2026 жылдың наурызынан бері бақылап келе жатқан науқан.
Шабуыл механикасы
Шабуылшы @dforge-core/dforge-mcp мейнтейнер аккаунтын 9 қыркүйекте 105 минут бойы пайдаланды. Алғашқы зиянды 0.2.20 релизі сәтсіз аяқталып, пакет орнатуын бұзды. Содан кейін 0.2.21 релизі жүктегішті жеткізді және 35 минут 38 секунд бойы соңғы нұсқа болып қалды. Шабуылшы негізгі тармаққа кез келген пуш релиз workflow-ын іске қосу үшін үш жолды өзгертті, ал 14 минуттан кейін автоматты жариялау үшін workflow-ды қайта жазды. Құрастыру GitHub Actions арқылы OIDC trusted publishing көмегімен орындалды және оның аттестациясы әлі күнге дейін Sigstore ашық журналында тұр, шабуылшының коммитіне сілтейді.
Пайдалы жүктеме және жеткізу
Жүктегіш 99 КБ файлдағы бір жолдан тұрды және жұмыс кезінде дискіден өзін-өзі жоятын әмбебап қашықтан басқару қабықшасымен аяқталатын төрт сатылы тізбекті ашты. Ол орнату кезінде емес, MCP серверін іске қосқанда іске қосылды, сондықтан 0.2.21 нұсқасын орнатқан, бірақ іске қоспаған жүйелер жүктегішті орындамады. CloudSEK GitHub, npm немесе кез келген пакеттің пайдаланылғанын анықтамады және есептегі әрбір әрекет ұрланған кілтпен жасалған рұқсат етілген әрекет болғанын мәлімдеді.
PolinRider-мен байланыс
CloudSEK GHAPPIER-ді кемінде 65 ашық репозиторийде, 73 жұқтырылған файлда және 22 аккаунтта бақылады. Басқа құрбанның репозиторийіндегі екінші пайдалы жүктеме PolinRider-мен дәл сәйкес келді — OpenSourceMalware 2026 жылдың наурызынан бері бақылап келе жатқан науқан. Бұл пайдалы жүктеме конфигурацияны шамамен $0,20 тұратын бос Ethereum транзакциясынан оқыды, блоктауға домен немесе тәркілеуге хост қалдырмады. Басқа зерттеушілер PolinRider-ді Солтүстік Кореямен байланыстырады, бірақ CloudSEK оның жалғыз тәуелсіз тексеруі мұны растамағанын мәлімдеді. CloudSEK PolinRider-дің құжатталған тіркелгі деректерін жинауы мейнтейнер аккаунтына апаратын ең ықтимал жол деп санайды және қандай да бір ұйымның сәтті бұзылғанына дәлел таппады.