Технологии / Кибербезопасность / На русском

Атака ChainDrop заразила более 1300 пакетов npm

Самораспространяющаяся атака ChainDrop затронула более 1300 пакетов npm. Их совокупная аудитория оценивается примерно в два миллиарда загрузок в месяц, поэтому последствия могут выходить далеко за пределы непосредственно скомпрометированных проектов.

Кампания относится к атакам на цепочку поставок программного обеспечения. Вредоносный код попадает в доверенные зависимости, которые разработчики автоматически устанавливают вместе с другими компонентами проекта. В числе затронутых экосистем упоминаются Keyv, Cacheable и flat-cache.

ChainDrop развивает схему, известную по Shai-Hulud. После запуска вредоносная версия ищет учётные данные разработчика и секреты, используемые в средах сборки и CI/CD. Если ей удаётся получить действующий npm-токен, доступ может быть использован для публикации заражённых выпусков других пакетов, которыми управляет та же учётная запись. Именно этот механизм позволяет атаке распространяться дальше без отдельного взлома каждого проекта.

Опасность сохраняется и после удаления вредоносных версий из публичного каталога: они могут оставаться в lock-файлах, локальных кэшах, внутренних зеркалах и уже собранных артефактах. Одной установки исправленного пакета поэтому недостаточно.

Разработчикам и администраторам рекомендуется сверить установленные версии с опубликованными индикаторами компрометации, очистить кэши и артефакты, пересобрать зависимости из проверенного состояния, а затем заменить npm-токены, ключи GitHub и другие секреты, доступные заражённой среде. Для будущих публикаций пакетов следует использовать минимальные права, короткоживущие токены и обязательную многофакторную аутентификацию.
Источник: BleepingComputer