Πάνω από 180 πακέτα NPM επηρεάστηκαν σε μια νέα επίθεση εφοδιαστικής αλυσίδας, γνωστή ως Shai-Hulud, που χρησιμοποιεί αυτοαναπαραγόμενο κακόβουλο λογισμικό για να κλέψει μυστικά, να τα δημοσιεύσει στο GitHub και να κάνει ιδιωτικά αποθετήρια δημόσια.
Δείτε επίσης: Μαζική επίθεση στην εφοδιαστική αλυσίδα πλήττει το ctrl/tinycolor

Στο πλαίσιο της επίθεσης, οι χάκερ παραβίασαν πάνω από 40 λογαριασμούς προγραμματιστών και δημοσίευσαν περισσότερες από 700 κακόβουλες εκδόσεις πακέτων στο μητρώο NPM.
Η επίθεση επισημάνθηκε στις 15 Σεπτεμβρίου από τον ανώτερο μηχανικό λογισμικού της Loka, Daniel dos Santos Pereira, αλλά ξεκίνησε στις 14 Σεπτεμβρίου με λιγότερα από δώδεκα κακόβουλα πακέτα να δημοσιεύονται. Μέχρι το τέλος της ημέρας, περίπου 50 εκδόσεις πακέτων είχαν δημοσιευθεί.
Μέχρι τις 16 Σεπτεμβρίου, η επίθεση, που ονομάστηκε Shai-Hulud με βάση τα ονόματα των δημόσιων αποθετηρίων στα οποία ο κώδικας έχει απορρίψει μυστικά, είχε επηρεάσει πάνω από 180 πακέτα, σύμφωνα με την Ox Security.
Μερικά από τα επηρεασμένα πακέτα περιλαμβάνουν το @ctrl/tinycolor (που έχει πάνω από 2 εκατομμύρια εβδομαδιαίες λήψεις), το ngx-bootstrap (με 300.000 εβδομαδιαίες λήψεις), το ng2-file-upload (με 100.000 εβδομαδιαίες λήψεις) και πολλαπλά πακέτα NPM της CrowdStrike (τα οποία αφαιρέθηκαν άμεσα).
Τα πακέτα είχαν εισαχθεί με ένα σενάριο μετά την εγκατάσταση που είχε σχεδιαστεί για να κατεβάσει το εργαλείο σάρωσης μυστικών TruffleHog για να εντοπίσει και να κλέψει μυστικά και να συλλέξει μεταβλητές περιβάλλοντος και κλειδιά cloud που εκτίθενται από το IMDS. Το σενάριο επίσης επικυρώνει τα συλλεγμένα διαπιστευτήρια και αν εντοπιστούν διακριτικά GitHub, τα χρησιμοποιεί για να δημιουργήσει ένα δημόσιο αποθετήριο και να απορρίψει τα μυστικά σε αυτό.
Δείτε ακόμα: Επίθεση στην εφοδιαστική αλυσίδα npm με ελάχιστα κέρδη για τους χάκερς

Επιπλέον, προωθεί μια ροή εργασίας GitHub Actions που εξάγει μυστικά από κάθε αποθετήριο σε ένα hardcoded webhook (το οποίο απενεργοποιήθηκε λόγω υπέρβασης του επιτρεπόμενου ορίου κλήσεων), και μεταναστεύει ιδιωτικά αποθετήρια σε δημόσια με την ετικέτα ‘Shai-Hulud Migration’. Η εταιρεία κυβερνοασφάλειας Socket εντόπισε περισσότερα από 700 δημόσια αποθετήρια με την ετικέτα Shai-Hulud Migration στο GitHub, όλα δημιουργημένα περίπου την ίδια στιγμή που εκτυλίχθηκε η επίθεση.
Η δημοσίευση κλεμμένων μυστικών σε δημόσια αποθετήρια GitHub που δημιουργήθηκαν χρησιμοποιώντας τους παραβιασμένους λογαριασμούς των θυμάτων αντικατοπτρίζει το μοτίβο που παρατηρήθηκε πριν από μερικές εβδομάδες στην επίθεση εφοδιαστικής αλυσίδας s1ngularity. Στην πραγματικότητα, η εταιρεία ασφαλείας Wiz αναφέρει ότι τα πρώτα θύματα του Shai-Hulud ήταν γνωστά θύματα της επίθεσης s1ngularity.
Αυτό που καθιστά την επίθεση διαφορετική είναι ο κακόβουλος κώδικας που χρησιμοποιεί οποιοδήποτε εντοπισμένο διακριτικό NPM για να απαριθμήσει και να ενημερώσει τα πακέτα που ελέγχει ένας παραβιασμένος συντηρητής, για να τα εισάγει με το κακόβουλο σενάριο μετά την εγκατάσταση.
Σύμφωνα με την τεχνική ανάλυση της StepSecurity για τη ροή της επίθεσης Shai-Hulud, το worm στοχεύει περιβάλλοντα εκτέλεσης Linux και macOS και σκόπιμα παραλείπει τις μηχανές Windows. Πολλαπλές παραλλαγές του ίδιου φορτίου κλοπής δεδομένων έχουν εισαχθεί στις κακόβουλες εκδόσεις των παραβιασμένων πακέτων, σημειώνει η JFrog. Ο κώδικας παρατηρήθηκε να στοχεύει διαπιστευτήρια GitHub, NPM, AWS και Google Cloud, καθώς και κλειδιά Atlassian και API κλειδιά Datadog.
Σύμφωνα με την GitGuardian, 278 μυστικά έχουν διαρρεύσει δημόσια ως μέρος της επίθεσης, συμπεριλαμβανομένων 90 που συλλέχθηκαν από τοπικές μηχανές και 188 που παραβιάστηκαν μέσω των κακόβουλων ροών εργασίας. Τα περισσότερα ανακλήθηκαν γρήγορα, αλλά δεκάδες από αυτά, κυρίως διακριτικά API του GitHub, παρέμειναν ενεργά. Η εταιρεία ασφαλείας προειδοποιεί ότι το αυτοδιαδιδόμενο δυναμικό του κακόβουλου κώδικα πιθανότατα θα κρατήσει την εκστρατεία ζωντανή για μερικές ακόμα ημέρες.
Δείτε επίσης: Χάκερς παραβίασαν npm πακέτα με 2 δισ. εβδομαδιαίες λήψεις
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για να αποφύγουν τη μόλυνση, οι χρήστες πρέπει να είναι επιφυλακτικοί με οποιαδήποτε πακέτα που έχουν νέες εκδόσεις στο NPM αλλά όχι στο GitHub, και συμβουλεύονται να καρφιτσώσουν τις εξαρτήσεις για να αποφύγουν απρόσμενες ενημερώσεις πακέτων.
