🐛Второе пришествие червя Shai Hulud и масштабная компрометация экосистемы npm
Как пишут исследователи Aikido, злоумышленники запустили вторую волну атаки самореплицирующегося червя Shai Hulud, заразив 492 npm-пакета, чья суммарная аудитория составляет 132 миллиона загрузок в месяц.
По данным исследователя Aikido Security Чарли Эриксена, атака классифицируется как supply-chain attack с использованием самореплицирующегося червя, который инфицирует среду разработчика через компрометацию популярных библиотек.
И это происходит за две недели до дедлайна NPM по отзыву классических токенов 9 декабря с той целью, чтобы нанести максимальный ущерб инфраструктуре таких гигантов как Zapier, ENS, AsyncAPI, PostHog и Postman.
Вредоносное ПО использует скрипт setup_bun.js для скрытой установки среды выполнения Bun и последующего запуска пейлоада bun_environment.js, который функционирует как самовоспроизводящийся червь. После инфильтрации в среду разработки код развертывает инструмент TruffleHog для автоматизированного поиска API-ключей и токенов с последующей их публикацией в открытых репозиториях GitHub.
В отличие от сентябрьского инцидента обновленная версия вредоноса способна заражать до 100 пакетов за одну итерацию и запрограммирована на полное удаление файлов в домашней директории пользователя в случае неудачной аутентификации в GitHub или NPM.
Анализ телеметрии показывает, что злоумышленники эксфильтруют украденные данные в репозитории со случайными именами и описанием «Sha1-Hulud: The Second Coming», что на текущий момент привело к компрометации более 26 300 репозиториев.
Основным признаком заражения является наличие репозиториев на GitHub со специфическим описанием атаки и присутствие скриптов установки Bun в зависимостях package.json.
Эксперты Aikido Security настаивают на немедленном аудите зависимостей и версий для всех проектов, использующих пакеты из скомпрометированных скоупов zapier, ensdomains, asyncapi, posthog и postman. Критически важно произвести полную ротацию всех секретов GitHub, NPM, облачных токенов и ключей доступа к CI/CD, которые были активны в момент установки пакетов, так как вредоносное ПО использует TruffleHog для их автоматического сбора и эксфильтрации.
✋ @Russian_OSINT
Post #6464
7.1K
