Червь захватывает NPM-пакеты и собирает учетные данные доступа.




Атаки Mini-Shai-Hulud продолжаются. На этот раз под удар попали NPM-пакеты компании Red Hat, известного производителя программного обеспечения для разработки дистрибутива Linux RHEL (Red Hat Enterprise Linux). Как сообщают исследователи безопасности из Aikido в своем блоге (открывается в новом окне), злоумышленникам удалось внедрить вредоносное ПО, собирающее данные, в 32 пакета, разработанных Red Hat.

По имеющимся данным, в совокупности затронутые пакеты загружаются около 117 000 раз в неделю. Вредоносный код был внедрен в 96 различных версий пакетов. По словам исследователей, это новая разновидность вредоносной программы Mini-Shai-Hulud, также известной как Miasma.

Вредоносная программа запускается через preinstall-скрипт, то есть при каждой установке затронутых пакетов. Вредоносный код находится в сильно обфусцированном файле index.js размером 4,2 МБ. Как и в случае с предыдущими атаками Shai-Hulud, вредонос нацелен на кражу токенов, ключей и других учетных данных для таких сервисов, как Github, NPM, PyPI, Kubernetes, Docker, SSH, AWS, Azure и Google Cloud.

Автоматизированная атака

Учетные данные, полученные из CI/CD-пайплайнов и систем разработчиков, затем используются для компрометации других проектов. В отчете Stepsecurity (открывается в новом окне) Miasma также описывается как «самораспространяющийся червь», который автоматически использует украденные NPM-токены для публикации модифицированных версий других пакетов. При этом, вероятно, обходится и активная двухфакторная аутентификация NPM-аккаунтов.

Кто именно стоит за последней атакой, неясно. Предыдущие атаки Mini-Shai-Hulud приписывались печально известному киберпреступнику TeamPCP. Однако, по-видимому, в середине мая он опубликовал исходный код своего вредоносного ПО, что позволяет и другим субъектам проводить подобные атакующие кампании.

Разработчикам следует принять меры

В случае с Red Hat, по-видимому, был использован скомпрометированный Github-доступ одного из сотрудников для внедрения вредоносного кода в NPM-пакеты. Тем, кто использует один из затронутых пакетов, следует срочно проверить свои системы на предмет возможной компрометации и, при необходимости, как можно скорее заменить все хранящиеся в них учетные данные.

Более подробная информация о последней волне атак, а также рекомендуемые меры защиты помимо отчетов Aikido и Stepsecurity также содержатся в отчетах исследователей безопасности из Socket (открывается в новом окне), JFrog (открывается в новом окне), Microsoft (открывается в новом окне) и Safedep (открывается в новом окне). В этих отчетах, а также на Github (открывается в новом окне) также приведены списки всех пакетов и версий, которые, по имеющимся на данный момент данным, были затронуты.