Менее чем за четыре часа во вторник злоумышленник скомпрометировал аккаунт поддерживающего GitHub и выпустил самовоспроизводящееся вредоносное ПО, которое внедрило вредоносный код в более чем 440 отдельных NPM-пакетов, по данным нескольких компаний безопасности.

Червь, построенный на открытом репозитории Mini Shai-Hulud, опубликованном TeamPCP в мае, изначально был выпущен в keyv — программном пакете для управления данными с более чем 600 миллионами ежемесячных загрузок. Атакующий провёл следующие 30 минут, компрометируя дополнительные пакеты, контролируемые тем же сопровождающим, включая кэшируемые, плоские и вводные файлы.

Атака распространилась на других сопровождающих, в итоге скомпрометировав более 860 пакетов с «общим общим числом более 2 миллиардов ежемесячных установок», — написал Ильяс Макари, исследователь вредоносного ПО из Aikido Security, в блоге.

Исследователи Wiz сообщили CyberScoop, что с тех пор, как первая волна прошла через огромное количество облачных и кодовых сред за первые четыре часа, не было обнаружено новых вредоносных пакетов.

«Это самый критический первоначальный компромисс, с более чем 155 миллионами еженедельных загрузок на корневых пакетах», — говорится в письме Wiz Research.

Некоторые из скомпрометированных пакетов, включая keyv, flat-cache и file-entry-cache, присутствуют более чем в 46% всех облачных сред, по данным Wiz. «Для сравнения, в кампании Shai-Hulud 2.0 наиболее распространённые пакеты были всего примерно в 28% сред», — сообщили в компании.

«Время покажет, превысит ли конечная стоимость и последствия предыдущие атаки, или же внедрение механизмов ужесточения, таких как старение пакетов, и использование относительно менее агрессивного кода Mini Shai-Hulud в качестве основы, покроет окончательный ущерб здесь», — добавили Wiz Research.

Исследователи из нескольких компаний активно приступили к мониторингу растущей серии атак и опубликовали индикаторы компрометации, чтобы помочь потенциальным жертвам охотиться на вредоносную активность в своих системах.

Вариант Mini Shai-Hulud, используемый в этих атаках, собирает огромное количество чувствительных данных, включая npm, GitHub, AWS и учетные данные непрерывной интеграции. Также она крадёт конфигурационные файлы, связанные с ИИ, и криптовалютные кошельки, сообщили исследователи.

Microsoft, Aikido, Socket и Wiz заявили, что одна и та же полезная нагрузка и закономерность наблюдались во всех затронутых пакетах, что указывает на то, что за атакой на цепочку поставок стоял один злоумышленник или группировка угроз и использовал несколько украденных токенов.

Вредоносное ПО продемонстрировало несколько новых функций, но сохранило те же основные механизмы, которые являются отличительной чертой Mini Shai-Hulud.

«Эволюция соответствует тому, что мы видели у них в прошлых волнах, однако у нас пока нет жёстких связей», чтобы уверенно приписывать атаки TeamPCP, сообщили в Wiz Research.

Печально известный злоумышленник, которого Google ранее приписывала CyberScoop одному основному оператору, находившемуся в Южной Африке во время как минимум некоторых атак, скомпрометировал и внедрил вредоносный код в более чем 1000 программных пакетов менее чем за четыре месяца в начале этого года.

Мэтт Капко

Автор: Мэтт Капко

Мэтт Капко — репортёр CyberScoop. Его сфера включает киберпреступность, вымогательные вымогатели, дефекты программного обеспечения и управление уязвимостями (неправильно)управление. Калифорниец на всю жизнь начал свою журналистскую карьеру в 2001 году, ранее работая в Cybersecurity Dive, CIO, SDxCentral и RCR Wireless News. Мэтт имеет степень по журналистике и истории Университета Гумбольдта.