ΑρχικήSecurityΜαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor

Μαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor

Μια εξελιγμένη και εκτεταμένη επίθεση στην εφοδιαστική αλυσίδα έπληξε το οικοσύστημα του NPM, θέτοντας σε κίνδυνο το δημοφιλές πακέτο ctrl/tinycolor, το οποίο κατεβαίνει πάνω από 2 εκατομμύρια φορές την εβδομάδα.

Δείτε επίσης: Επίθεση στην εφοδιαστική αλυσίδα npm με ελάχιστα κέρδη για τους χάκερς

ctrl/tinycolor
Μαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor

Η επίθεση επηρέασε επίσης περισσότερα από 40 άλλα πακέτα από διάφορους συντηρητές, εισάγοντας ένα επικίνδυνο αυτοαναπαραγόμενο κακόβουλο λογισμικό σχεδιασμένο να κλέβει διαπιστευτήρια προγραμματιστών και να εξαπλώνεται στο λογισμικό. Το περιστατικό ήρθε στο φως όταν οι χρήστες ανακάλυψαν ύποπτη δραστηριότητα στο GitHub και ειδοποίησαν άμεσα την κοινότητα ανοιχτού κώδικα.

Οι κακόβουλες εκδόσεις, που ταυτοποιήθηκαν ως 4.1.1 και 4.1.2 του ctrl/tinycolor, αφαιρέθηκαν γρήγορα από το μητρώο NPM, αλλά όχι πριν διανεμηθούν. Οι αναλυτές ασφαλείας από την StepSecurity παρείχαν αργότερα μια λεπτομερή τεχνική ανάλυση της επίθεσης, επιβεβαιώνοντας τη σοβαρότητά της και τη μοναδική μέθοδο διάδοσής της.

Αυτό που ξεχωρίζει αυτή την επίθεση που επηρεάζει το ctrl/tinycolor, είναι η αυτοματοποιημένη, worm συμπεριφορά της. Το κακόβουλο λογισμικό περιέχει έναν “κινητήρα αυτοαναπαραγωγής” που ενεργά αναζητά και μολύνει άλλα πακέτα λογισμικού. Μόλις το μηχάνημα ενός προγραμματιστή παραβιαστεί, το κακόβουλο λογισμικό χρησιμοποιεί μια λειτουργία με το όνομα NpmModule.updatePackage για να εισάγει τον κακόβουλο κώδικα του σε άλλα έργα που διατηρεί ο ίδιος συγγραφέας. Αυτό δημιουργεί ένα φαινόμενο καταρράκτη, επιτρέποντας στην απειλή να εξαπλωθεί γρήγορα μέσω του διασυνδεδεμένου ιστού των εξαρτήσεων λογισμικού χωρίς περαιτέρω χειροκίνητη παρέμβαση από τους επιτιθέμενους.

Δείτε ακόμα: Wealthsimple: Supply chain attack οδήγησε σε παραβίαση δεδομένων

Μαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor
Μαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor

Ο κύριος στόχος του κακόβουλου λογισμικού είναι η επιθετική συλλογή διαπιστευτηρίων. Οι επιτιθέμενοι επαναχρησιμοποίησαν ένα νόμιμο εργαλείο σάρωσης μυστικών, το TruffleHog, για να αναζητήσουν ευαίσθητες πληροφορίες στα παραβιασμένα συστήματα. Στοχεύει συγκεκριμένα μια ευρεία γκάμα πολύτιμων μυστικών, συμπεριλαμβανομένων:

– Διαπιστευτήρια αυθεντικοποίησης NPM
– Προσωπικά διαπιστευτήρια πρόσβασης GitHub
– Κλειδιά πρόσβασης Amazon Web Services (AWS)
– Διαπιστευτήρια υπηρεσιών Google Cloud Platform (GCP)
– Διαπιστευτήρια Microsoft Azure

Για να εξασφαλίσει την επιμονή του, το κακόβουλο λογισμικό δημιουργεί ένα κακόβουλο αρχείο ροής εργασιών GitHub Actions με το όνομα .github/workflows/shai-hulud-workflow.yml.

Αυτό το αρχείο επιτρέπει στους επιτιθέμενους να διατηρούν πρόσβαση σε παραβιασμένα αποθετήρια, ενδεχομένως επαναμολύνοντάς τα ή εξάγοντας περισσότερα δεδομένα με την πάροδο του χρόνου. Όλα τα κλεμμένα δεδομένα διοχετεύτηκαν σε ένα δημόσια εκτεθειμένο σημείο στο webhook.site service.

Σε απάντηση σε αυτή την κρίσιμη απειλή, οι ειδικοί ασφαλείας προτρέπουν τους προγραμματιστές και τις οργανώσεις να λάβουν άμεσα μέτρα. Το πρώτο βήμα είναι να ελέγξουν όλα τα έργα για την παρουσία των παραβιασμένων πακέτων και των κακόβουλων εκδόσεών τους. Εάν βρεθούν, θα πρέπει να αφαιρεθούν ή να υποβαθμιστούν σε μια ασφαλή έκδοση άμεσα.

Δεδομένων των εκτεταμένων δυνατοτήτων κλοπής διαπιστευτηρίων του κακόβουλου λογισμικού, η περιστροφή όλων των ενδεχομένως εκτεθειμένων μυστικών είναι κρίσιμη. Αυτό περιλαμβάνει διαπιστευτήρια NPM, διαπιστευτήρια πρόσβασης GitHub και όλα τα διαπιστευτήρια παρόχων cloud (AWS, Azure, GCP) που μπορεί να υπήρχαν σε συστήματα ανάπτυξης ή CI/CD.

Δείτε επίσης: Πάνω από 6.700 ιδιωτικά αποθετήρια εκτέθηκαν σε επίθεση στην Nx

Μαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor
Μαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor

Τέλος, συνιστάται ένας πλήρης έλεγχος της υποδομής. Οι προγραμματιστές θα πρέπει να σαρώσουν τα αποθετήριά τους για το κακόβουλο αρχείο shai-hulud-workflow.yml, να αναθεωρήσουν πρόσφατη δραστηριότητα δημοσίευσης NPM για τυχόν μη εξουσιοδοτημένες εκδόσεις πακέτων και να παρακολουθούν την εξερχόμενη κίνηση δικτύου για τυχόν συνδέσεις με το γνωστό σημείο εξαγωγής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS