Несколько программных проектов SAP оказались скомпрометированы.




Печально известной хакерской группе TeamPCP, по-видимому, снова удалось внедрить вредоносный код в несколько известных NPM-пакетов. На этот раз пострадали проекты немецкого программного концерна SAP, о чем свидетельствует отчет исследователей безопасности из Socket(откроется в новом окне). Злоумышленники снова нацелились на массовый сбор учетных данных.

Согласно данным, затронуты NPM-пакеты mbt(откроется в новом окне) (версия 1.2.48), @‌cap-js/db-service(откроется в новом окне) (версия 2.10.1), @‌cap-js/postgres(откроется в новом окне) (версия 2.2.2) и @‌cap-js/sqlite(откроется в новом окне) (версия 2.2.2). Сообщается, что они являются частью экосистемы SAP для разработки Javascript и облачных приложений и в совокупности достигают более 500 000 загрузок в неделю.

Цель — учетные данные

В скомпрометированные версии 29 апреля было внедрено по одному preinstall-скрипту, который в виде файла execution.js размером почти 12 МБ загружает дополнительный вредоносный код. Речь идет о Infostealer-вредоносе, цель которого — искать на системах разработчиков и в CI/CD-пайплайнах прежде всего учетные данные и перехватывать их.

Какие именно данные извлекаются, можно узнать из статьи в блоге Aikido(откроется в новом окне). Согласно ей, злоумышленники нацелились, среди прочего, на GitHub-токены, NPM-токены, переменные окружения, конфигурационные файлы и секреты для облачных сервисов, таких как AWS, Azure и Google Cloud Platform (GCP). TeamPCP часто использует такую информацию впоследствии для атак на другие программные проекты. Кроме того, существует угроза заражения программой-вымогателем, при котором многие файлы из-за ошибки безвозвратно уничтожаются.

Маленький Шаи-Хулуд

Похоже, что атака на NPM-пакеты SAP также имеет связи с наблюдавшимися в прошлом году атаками Шаи-Хулуда. Вредоносное ПО, вероятно, переправляет собранные данные напрямую через учетные записи GitHub жертв, создавая для этого репозитории с описанием "A Mini Shai-Hulud has appeared". Поэтому исследователи называют текущую кампанию также Mini Shai-Hulud(откроется в новом окне).

Исследователи из Socket полагают, что за атакой стоит TeamPCP, поскольку при анализе методов злоумышленников были обнаружены некоторые совпадения с предыдущими действиями этой группы. Расследование компании по кибербезопасности Wiz(откроется в новом окне) также подтверждает это предположение.

Разработчикам, использующим один из затронутых NPM-пакетов, настоятельно рекомендуется проверить свои системы на предмет возможной компрометации и, при необходимости, сменить все хранящиеся на них учетные данные. Также следует проверить, не были ли изменены репозитории кода, доступные через собственные учетные записи и системы. Полезные советы по обнаружению соответствующих действий можно найти в статьях блогов Socket(откроется в новом окне) и Aikido(откроется в новом окне).