mimile
mimile.ai
На главную

Червь ChainDrop заразил 430 npm-пакетов с 2 млрд ежемесячных установок

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Червь ChainDrop заразил 430 npm-пакетов с 2 млрд ежемесячных установок

Злоумышленники скомпрометировали более 430 npm-пакетов с общим объемом загрузок 2 миллиарда в месяц в ходе кампании ChainDrop, по данным Aikido Security. Кампания, начавшаяся 4 августа, использовала взломанный аккаунт на GitHub для внедрения вредоносного кода в широко используемые библиотеки, включая keyv и cacheable. Червь распространяется через украденные токены npm и GitHub, угрожая цепочкам поставок разработчиков.

Компрометация

Злоумышленники скомпрометировали учетную запись GitHub мейнтейнера библиотеки keyv, которая имеет 127 миллионов еженедельных загрузок npm. Они отправили вредоносные файлы в главную ветку и немедленно выпустили новые версии, обеспечив публикацию зараженных пакетов с действительным происхождением, подписанным GitHub Actions. Кампания началась 4 августа и затронула более 430 пакетов, включая cacheable, flat-cache и file-entry-cache. Вредоносные пакеты скачивались в общей сложности 2 миллиарда раз в месяц до обнаружения нарушения.

Возможности червя и влияние

Вредоносное ПО представляет собой инфостилер, который похищает токены npm и GitHub, учетные данные AWS, секреты Kubernetes, токены HashiCorp Vault, Stripe и Slack, а также проводит сканирование файловой системы. Украденные данные шифруются и отправляются в публичный репозиторий GitHub с названием «Shai-Hulud: Here We Go Again». Червь распространяется на других мейнтейнеров и репозитории, используя украденные токены, аналогично предыдущим кампаниям Shai-Hulud. Среди скомпрометированных компаний — Deliveroo, Ornikar, OneReach, Picsart и Qlik.

Рекомендации по смягчению последствий

Microsoft и Wiz Security опубликовали индикаторы компрометации (IOC) и рекомендации по смягчению. Wiz рекомендует удалить затронутые версии пакетов из сред разработки, сборки и CI/CD, а также рассматривать системы как потенциально скомпрометированные и пересобрать их. Рекомендуется сменить все раскрытые учетные данные, провести аудит облачной и исходной сред на предмет несанкционированного доступа и отслеживать индикаторы компрометации. Кэти-Пакстон Фир из Semgrep отметила, что тактика не нова, но подчеркивает риск атак на цепочки поставок даже для тех, кто напрямую не использует затронутые пакеты.

Что дальше

Команда безопасности npm расследует инцидент и может отозвать токены, связанные с зараженными пакетами. Исследователи предупреждают, что могут быть обнаружены новые скомпрометированные пакеты, что подчеркивает сохраняющуюся угрозу атак на цепочки поставок ПО.

1 источник

Червь ChainDrop заразил 430 npm-пакетов с 2 млрд ежемесячных установок