A Python eszköz a dátum elemzésére, amely napjának felét dolgozik, rosszindulatúvá vált: ellopta a kulcsokat és tokeneket.
A kibertámadó rosszindulatú verziót tett közzé az elementary‑data csomagból a PyPI-n
Egy ismeretlen támadó feltöltötte a módosított 0.23.3-as *elementary-data* eszköz – adatfigyelő program – verzióját a PyPI-re. A rosszindulatú csomag összegyűjtötte és elküldötte távoli szerverre bizalmas információkat: SSH‑kulcsokat, AWS hitelesítő adatait, API tokeneket, valamint kriptovaluta pénztárca fájlokat (Bitcoin, Litecoin, Dogecoin, Ethereum). Az összegyűjtött adatokat `trin.tar.gz` archívumba csomagolta és a támadónak továbbította.
Hogyan szerezte meg a hozzáférést a repozitóriumhoz
A támadó kihasználta az *elementary‑data* projekt GitHub Actions egyik munkafolyamatában található sebezhetőséget. Automatikusan kapott `GITHUB_TOKEN` tokennel létrehozott egy pull requestet, amelyben a származó csomagot rosszindulatú verzióval cserélte ki. Az automatikus workflow miatt a PR elfogadva és közzé lett téve a fertőzött kiadás.
A rosszindulatú csomag jelenléte
- 2024‑04‑25, 02:20 (MSK) – a támadó feltöltötte a rosszindulatú verziót a PyPI-re.
- 02:24 – ugyanakkor fertőzött Docker‑képet is közzé tett a GitHub Container Registry-ben, ezzel kibővítve a támadási spektrumot.
- 13:45 – a projekt adminisztrátorai törölték az összes kompromittált fájlt és kiadták a tiszta 0.23.4‑es verziót.
Így a rosszindulatú csomag több mint 11 órán keresztül volt elérhető a felhasználók számára, ami lehetőséget adott adatlopásra.
Sérült komponensek
A fejlesztők megerősítették, hogy az ökoszisztéma többi része – *Elementary dbt*, Elementary Cloud erőforrások és más projektverziók – nem szenvedtek károkat a incidens miatt.
Mit tegyenek a felhasználók
1. Távolítsa el a fertőzött 0.23.3-as verziót, és telepítse a biztonságos 0.23.4-es kiadást.
2. Törölje a csomaggyorsítótárat (`pip cache purge` vagy hasonló eszköz).
3. Távolítsa el a `.trinny-security-update` jelzőfájlt, ha van – annak jelenléte rosszindulatú kód futtatását jelezheti.
A fejlesztők által tett intézkedések
- Frissítve lett a PyPI publikációs token.
- Áttekintésre és frissítésre került a GitHub és GitHub Container Registry tokenek.
- Az érintett sebezhető workflow törölve lett a GitHub Actions-ban; a többi munkafolyamatot biztonságra ellenőrizték.
Így az *elementary‑data* csapat visszaszerezte a repozitórium irányítását, és biztosította a felhasználók védelmét további fenyegetésektől.
Hozzászólások (0)
Oszd meg a véleményed — kérjük, légy udvarias és maradj a témánál.
Jelentkezz be a hozzászóláshoz