Червь ChainDrop заразил 430 npm-пакетов с 2 млрд ежемесячных установок

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Злоумышленники скомпрометировали более 430 npm-пакетов с общим объемом загрузок 2 миллиарда в месяц в ходе кампании ChainDrop, по данным Aikido Security. Кампания, начавшаяся 4 августа, использовала взломанный аккаунт на GitHub для внедрения вредоносного кода в широко используемые библиотеки, включая keyv и cacheable. Червь распространяется через украденные токены npm и GitHub, угрожая цепочкам поставок разработчиков.
Компрометация
Злоумышленники скомпрометировали учетную запись GitHub мейнтейнера библиотеки keyv, которая имеет 127 миллионов еженедельных загрузок npm. Они отправили вредоносные файлы в главную ветку и немедленно выпустили новые версии, обеспечив публикацию зараженных пакетов с действительным происхождением, подписанным GitHub Actions. Кампания началась 4 августа и затронула более 430 пакетов, включая cacheable, flat-cache и file-entry-cache. Вредоносные пакеты скачивались в общей сложности 2 миллиарда раз в месяц до обнаружения нарушения.
Возможности червя и влияние
Вредоносное ПО представляет собой инфостилер, который похищает токены npm и GitHub, учетные данные AWS, секреты Kubernetes, токены HashiCorp Vault, Stripe и Slack, а также проводит сканирование файловой системы. Украденные данные шифруются и отправляются в публичный репозиторий GitHub с названием «Shai-Hulud: Here We Go Again». Червь распространяется на других мейнтейнеров и репозитории, используя украденные токены, аналогично предыдущим кампаниям Shai-Hulud. Среди скомпрометированных компаний — Deliveroo, Ornikar, OneReach, Picsart и Qlik.
Рекомендации по смягчению последствий
Microsoft и Wiz Security опубликовали индикаторы компрометации (IOC) и рекомендации по смягчению. Wiz рекомендует удалить затронутые версии пакетов из сред разработки, сборки и CI/CD, а также рассматривать системы как потенциально скомпрометированные и пересобрать их. Рекомендуется сменить все раскрытые учетные данные, провести аудит облачной и исходной сред на предмет несанкционированного доступа и отслеживать индикаторы компрометации. Кэти-Пакстон Фир из Semgrep отметила, что тактика не нова, но подчеркивает риск атак на цепочки поставок даже для тех, кто напрямую не использует затронутые пакеты.