Атака на цепочку поставок, названная исследователями «мини-Шаи-Хулуд», которая недавно затронула NPM-пакеты SAP, похоже, сейчас стремительно расширяется. К 11 мая исследователи безопасности из Socket обнаружили ещё 84 скомпрометированных пакета, связанных с фреймворком с открытым исходным кодом Tanstack. Тем временем в своём блоге (откроется в новом окне) исследователи перечисляют уже более 400 пакетов, которые затрагивают и другие программные проекты.
За этими атаками, по всей видимости, снова стоит TeamPCP — хакерская группа, которая в последние месяцы уже не раз отмечалась серьёзными атаками на цепочки поставок. Как и в случае с предыдущими атаками, группа в первую очередь охотится за учётными данными, с помощью которых она может расширить волну своих атак на другие программные проекты.
Перечень недавно атакованных типов данных можно найти в отдельном отчёте Aikido (откроется в новом окне). Согласно ему, злоумышленники собирают, среди прочего, токены GitHub и NPM, учётные данные и метаданные для AWS, токены для сервисных учётных записей Kubernetes, переменные окружения и другие конфиденциальные данные, которые можно найти в CI/CD-пайплайнах и на системах разработчиков.
Затронуто более 400 версий пакетов
Скомпрометированные программные пакеты имеют довольно высокую степень распространения. Только затронутые пакеты Tanstack — @tanstack/react-router (откроется в новом окне) и @tanstack/history (откроется в новом окне) — на прошлой неделе набирали более 11 миллионов загрузок в неделю каждый. И это лишь два из 416 версий программных пакетов, которые исследователи Socket перечисляют в своём отчёте как затронутые.
Большинство из них — это NPM-пакеты. Однако частично затронуты и пакеты из Python Package Index (PyPI), например, от Mistral AI (откроется в новом окне) и Guardrails AI (откроется в новом окне). Злоумышленники внедрили вредоносный код, который служит для уже упомянутой кражи данных. На целевые системы он попадает в виде сильно обфусцированного файла размером около 2,3 МБ под названием router_init.js.
Разработчикам необходимо срочно действовать
Разработчики программного обеспечения, использующие NPM- или PyPI-пакеты, должны срочно проверить, не загрузили ли они одну или несколько затронутых версий скомпрометированных пакетов. Если это так, соответствующие системы следует считать скомпрометированными. Все учётные данные, доступные на этих системах, необходимо срочно сменить. Также рекомендуется проверить доступные репозитории кода на предмет подозрительных изменений.
Более подробную информацию о том, как выявить успешные компрометации и какие меры защиты следует предпринять в случае заражения, можно найти в блогах Socket (откроется в новом окне) и Aikido (откроется в новом окне). Разработчики Tanstack уже опубликовали постмортем-отчёт (откроется в новом окне), в котором подробно описывают ход атаки на свои пакеты.