mimile
На главную
Это событие — часть большого сюжета
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Читать сводку

Атака на цепочку поставок npm keyv/cacheable заражает 400+ пакетов, похищает облачные токены

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Атака на цепочку поставок npm keyv/cacheable заражает 400+ пакетов, похищает облачные токены

Атака на цепочку поставок, нацеленная на популярные библиотеки keyv и cacheable в реестре npm, распространилась на более чем 400 пакетов, сообщили исследователи из Socket и Wiz. Скомпрометированный аккаунт мейнтейнера “Jaredwray” использовался для внедрения вредоносных preinstall-хуков, похищающих облачные ключи, токены Kubernetes и другие секреты. Вредоносное ПО автоматически распространяется через украденные npm-токены, используя десятки миллионов еженедельных загрузок пакетов.

Компрометация

Во вторник из аккаунта мейнтейнера “Jaredwray”, имевшего доступ к пространствам имён keyv и cacheable, была опубликована вредоносная версия keyv (v5.2.3). Пакет содержал preinstall-хук, загружающий скрипт-загрузчик setup.mjs. Этот загрузчик устанавливает автономную среду выполнения Bun и запускает вторую ступень атаки. Затронутые пакеты keyv и cacheable имеют десятки миллионов еженедельных загрузок и находятся глубоко в деревьях зависимостей, так что многие пользователи устанавливают их косвенно, например, через eslint.

Вредоносная нагрузка

Вторая ступень — Math_Symbol.js — представляет собой Bun-бандл со строками, закодированными полиморфным методом basE91. Она нацелена на кражу облачных ключей AWS, GCP и Azure, токенов HashiCorp Vault, токенов сервисных аккаунтов Kubernetes, OIDC-токенов GitHub Actions и npm-токенов. Также выполняется поиск других секретов на диске в стиле TruffleHog. Украденные данные шифруются алгоритмом AES-256-GCM и отправляются в репозитории GitHub, а затем — на внешние серверы. По данным Wiz, адреса для эксфильтрации извлекаются из смарт-контракта на Ethereum.

Автоматическое распространение

Вредонос использует украденные npm-токены для поиска доступных пакетов, внедрения вредоносного preinstall-хука и публикации новых версий через доверенную публикацию npm OIDC. На данный момент затронуто более 400 уникальных пакетов. Socket отметила, что репозитории GitHub, получающие украденные данные, содержат хуки автозапуска, которые запускают загрузчик при клонировании, заражая среды разработчиков. Схема атаки напоминает предыдущие кампании Mini Shai-Hulud, а некоторые репозитории имеют описание “Shai-Hulud: Here We Go Again”.

Что дальше

Исследователи продолжают отслеживать атаку и выявлять затронутые пакеты, призывая разработчиков провести аудит своих зависимостей. Полный масштаб компрометации остаётся неясным, поскольку механизм самораспространения всё ещё может быть активен.

2 источника

Атака на цепочку поставок npm keyv/cacheable заражает 400+ пакетов, похищает облачные токены