#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sckit — это червь и фреймворк имплантов на основе языка Go, нацеленный на цепочку поставок, встроенный в скомпрометированные пакеты npm и PyPI. Он нацелен на среды разработки и CI на Linux, macOS и Windows, крадёт учетные данные и данные взаимодействий с ИИ-агентами, профилирует хосты и взаимодействует с инфраструктурой C2. Он способен распространяться через пакеты и GitHub Actions, загружать удаленные модули, выполнять команды, а также поддерживать или удалять свое присутствие.
-----
sckit, также известный как червь supplychain.local, представляет собой недавно выявленный фреймворк имплантов на базе Go, обнаруженный в скомпрометированных пакетах MemTensor в реестрах npm и PyPI. Он нацелен на системы Linux, macOS и Windows и, по имеющимся данным, предназначен для кражи учетных данных с рабочих станций разработчиков и сред CI, взаимодействия с сервером C2, управляемым оператором, а также для распространения через цепочки поставок программного обеспечения. Данный фреймворк не связан с известными семействами ВПО или публично задокументированными червями npm. Путь модуля Go составляет `supplychain.local/campaign`, а его собственные идентификаторы протокола включают `sckit.control.v1` и `sckit.admission.v1`.
Имплант доставляется загрузчиками пакетов, которые запускают его как отсоединённый процесс с полным окружением хоста. Загрузчик npm также может передавать импланту пользовательские запросы через переменную `SCKIT_EVENT_TEXT`, что позволяет собирать данные о взаимодействии с ИИ-агентами. Имплант принимает конфигурацию в формате JSON, закодированного в base64, с использованием схемы `sckit.runtime.v1`. Сборки были созданы отдельно для Windows, macOS и Linux на архитектурах amd64 и arm64 с использованием языка Go, параметрами `CGO_ENABLED=0` и `-trimpath`, в результате чего получены статические бинарные файлы размером приблизительно 6,8–7,7 МБ.
Возможности сбора учетных данных указываются на наличие функций и строк, связанных с обнаружением токенов. Поддерживаемые форматы включают JWT, а также учетные данные для AWS, GitHub, GitLab, npm, PyPI, Hugging Face, HashiCorp Vault, Slack, Stripe и SendGrid. Сборка PyPI содержит дополнительные схемы, связанные с CI, и идентификатор `SCKIT_CI_RESULT_V2`, что указывает на специализированную функциональность сбора или отчетности по CI.
Фреймворк включает шаблоны для заражения пакетов npm, пакетов Python и рабочих процессов GitHub Actions. Загрузчики для Python и Node.js определяют бинарные файлы имплантов, специфичные для платформы, и выполняют их в скрытом режиме. Имплант, по всей видимости, способен выполнять профилирование хоста и фильтрацию жертв с использованием географических критериев и критериев, связанных с JA4. Трафик C2 использует CBOR поверх протокола на основе XChaCha и включает подписанные аренды, ограничения активации, механизмы контроля истечения срока действия, хостовые бакеты, одноразовое выполнение и проверки целостности модулей.
Удалённые модули загружаются и выполняются с помощью таких функций, как `ParseModule`, `Execute`, `oneShotModule` и `pendingModule`; их возможности не удалось определить, так как инфраструктура C2 была недоступна. Имплант поддерживает состояние, способен удалять своё состояние и бинарный файл, а также может создавать маркеры «tombstone» для предотвращения повторного заражения. Возможности обнаружения включают подозрительные процессы `sckit stage0 --config64`, наличие `SCKIT_EVENT_TEXT` в переменных окружения процессов, каталоги `.sckit`, содержащие бинарные файлы, неожиданные каталоги cache-runtime, изменения CI, связанные с `BASH_ENV`, несанкционированные бэкенды сборки репозиториев, а также журналы, содержащие идентификаторы учётных данных SCKit или результатов CI.
Post #32680
25
CTT Report Hub #ParsedReport #CompletenessHigh 23-09-2026 sckit: A New Go Implant Framework for Supply Chain Worms https://safedep.io/sckit-go-implant-framework Report completeness: High Threats: Supply_chain_technique Sckit_tool Shai-hulud Victims: Software developers…