Skip to content

Kaks npm-paketti riknetud varastatud volituste kaudu

Lühidalt: Ründajad kasutasid ära GitHub Actions haavatavuse, et varastada arendajate tokeneid ja nakatada nendega kümmet npm-paketti moodulite kaupa ehitatud pahavaraga.

Ründajad on GitHub Actions töövoo haavatavuse abil kätte saanud juurdepääsutokeneid ja nakatanud nendega mitmeid AsyncAPI ja Jscrambleri npm-pakette pahavaraga. Riknemine kannab tarneahela rünnakute tüüpilisi tunnuseid, kus varastatud arendaja volitused põhjustavad kaskaadselt levivaid turvarikkumisi.

Otseselt on riknetud kümme paketti: jscrambler versioonides 8.14.0, 8.16.0, 8.17.0, 8.18.0 ja 8.20.0, ning viis AsyncAPI moodulit (@asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1, @asyncapi/specs@6.11.2 ja @asyncapi/specs@6.11.2-alpha.1). Lisaks võivad kaudselt olla mõjutatud sõltuvuspaketid, näiteks jscrambler-webpack-plugin 8.6.2, gulp-jscrambler 8.6.2, grunt-jscrambler 8.5.2 ja jscrambler-metro-plugin 9.0.2.

Rünne AsyncAPI vastu kasutas ära teadaolevat konfiguratsioonihaavatavust GitHub Actions töövoos, millest oli teada antud juba aprillis. Probleem seisneb pull_request_target sündmuses, mis käivitab esitatud pull request’idest tuleva koodi baasrepositooriumi kontekstis, andes sellele täieliku juurdepääsu saladustele (secrets). Kuigi parandus oli valmis 17. maiks, ei olnud seda veel põhiharusse liidetud. Teisipäeval kell 05:08 UTC avas ründaja pull request’i, mis sisaldas varjatud JavaScripti, mis oli peidetud umbes 1000 baidi tühikute taha. Kasulik lasti eesmärgiks oli lugeda välja GitHub Actions runneri saladusi ja saata need rentry.co-l asuvale pastebin-URL-ile.

Sel viisil saadi kätte teenusekonto asyncapi-bot token, millel oli juurdepääs kogu AsyncAPI organisatsioonile GitHub’is. Selle abil tehti pahatahtlikke koodikommite kahte repositooriumisse, mis käivitasid automaatselt buildid ja avaldasid riknetud npm-paketid. Pahavara kasulik lasti sarnaneb varasemates tarneahela rünnakutes kasutatud raamistikuga Miasma, kuid erineb teadaolevatest variantidest selgelt.

Esimese etapi kood laadib alla moodulipõhise troojalase, mis on saadaval Linuxi, Windowsi ja macOS jaoks. See suudab varastada paroole, brauseri küpsiseid, SSH-võtmeid, npm- ja GitHub-tokeneid, AWS-volitusi, macOS Keychaini kirjeid ja krüptovaluuta rahakotte, ning suhtleb juht- ja kontrolliserveriga (command-and-control).

Turvauurijad soovitavad organisatsioonidel taasseadistada kõik arendajate masinad, kuhu on paigaldatud riknetud pakett, puhastelt tõmmistelt (images) täielikult uuesti, ning vahetada välja kõik npm-tokenid, lähtekoodihalduse juurdepääsud, pilveteenuste volitused, CI/CD saladused, SSH-võtmed, allkirjastamisvõtmed ja brauseri seansid.


Allikas: www.csoonline.com · Avaldatud 15. juuli 2026
Lumi AI News — AI-abiline kureerimine vastavalt ELi tehisintellektimääruse art. 50-le. Ümbersõnastamine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: