A Python eszköz a dátum elemzésére, amely napjának felét dolgozik, rosszindulatúvá vált: ellopta a kulcsokat és tokeneket.

A Python eszköz a dátum elemzésére, amely napjának felét dolgozik, rosszindulatúvá vált: ellopta a kulcsokat és tokeneket.

17 hardware

A kibertámadó rosszindulatú verziót tett közzé az elementary‑data csomagból a PyPI-n

Egy ismeretlen támadó feltöltötte a módosított 0.23.3-as *elementary-data* eszköz – adatfigyelő program – verzióját a PyPI-re. A rosszindulatú csomag összegyűjtötte és elküldötte távoli szerverre bizalmas információkat: SSH‑kulcsokat, AWS hitelesítő adatait, API tokeneket, valamint kriptovaluta pénztárca fájlokat (Bitcoin, Litecoin, Dogecoin, Ethereum). Az összegyűjtött adatokat `trin.tar.gz` archívumba csomagolta és a támadónak továbbította.

Hogyan szerezte meg a hozzáférést a repozitóriumhoz

A támadó kihasználta az *elementary‑data* projekt GitHub Actions egyik munkafolyamatában található sebezhetőséget. Automatikusan kapott `GITHUB_TOKEN` tokennel létrehozott egy pull requestet, amelyben a származó csomagot rosszindulatú verzióval cserélte ki. Az automatikus workflow miatt a PR elfogadva és közzé lett téve a fertőzött kiadás.

A rosszindulatú csomag jelenléte

- 2024‑04‑25, 02:20 (MSK) – a támadó feltöltötte a rosszindulatú verziót a PyPI-re.
- 02:24 – ugyanakkor fertőzött Docker‑képet is közzé tett a GitHub Container Registry-ben, ezzel kibővítve a támadási spektrumot.
- 13:45 – a projekt adminisztrátorai törölték az összes kompromittált fájlt és kiadták a tiszta 0.23.4‑es verziót.

Így a rosszindulatú csomag több mint 11 órán keresztül volt elérhető a felhasználók számára, ami lehetőséget adott adatlopásra.

Sérült komponensek

A fejlesztők megerősítették, hogy az ökoszisztéma többi része – *Elementary dbt*, Elementary Cloud erőforrások és más projektverziók – nem szenvedtek károkat a incidens miatt.

Mit tegyenek a felhasználók

1. Távolítsa el a fertőzött 0.23.3-as verziót, és telepítse a biztonságos 0.23.4-es kiadást.
2. Törölje a csomaggyorsítótárat (`pip cache purge` vagy hasonló eszköz).
3. Távolítsa el a `.trinny-security-update` jelzőfájlt, ha van – annak jelenléte rosszindulatú kód futtatását jelezheti.

A fejlesztők által tett intézkedések

- Frissítve lett a PyPI publikációs token.
- Áttekintésre és frissítésre került a GitHub és GitHub Container Registry tokenek.
- Az érintett sebezhető workflow törölve lett a GitHub Actions-ban; a többi munkafolyamatot biztonságra ellenőrizték.

Így az *elementary‑data* csapat visszaszerezte a repozitórium irányítását, és biztosította a felhasználók védelmét további fenyegetésektől.

Hozzászólások (0)

Oszd meg a véleményed — kérjük, légy udvarias és maradj a témánál.

Még nincsenek hozzászólások. Írj hozzászólást és oszd meg a véleményed!

Hozzászóláshoz kérjük, jelentkezz be.

Jelentkezz be a hozzászóláshoz