Több mint 400 npm-csomagot érint a keyv és cacheable elleni támadás

Több mint 400 npm-csomagra terjedt át egy szoftverellátási lánc elleni támadás a keyv és cacheable ökoszisztémában. A Wiz szerint a támadók egy feltört GitHub-karbantartói fiókkal tettek közzé kártékony verziókat.
- Több mint 400 npm-csomagra terjedt át a támadás.
- A támadás egy feltört GitHub-karbantartói fiókkal indult.
- A payload fejlesztői, felhős, AI- és kriptovaluta-titkokat is keres.
- A Wiz az érintett rendszerek újraépítését és a hitelesítő adatok cseréjét javasolja.
Feltört karbantartói fiókkal indult a támadás
A Wiz Research augusztus 4-én közölte első megállapításait az akkor is folyamatban lévő vizsgálatról. A támadók először 9:00 UTC-kor használták a kompromittált személyazonosságot arra, hogy fejlesztői környezetben fennmaradást biztosító kódot juttassanak a keyv repositoryjába, majd röviddel később közzétették a kártevőt tartalmazó keyv-verziót.
A kártevő ezt követően féregként terjedt tovább, és a Wiz elemzése szerint több mint 400 különálló npm-csomagot ért el. A kutatócég szerint minden érintett verzió ugyanazt a payloadot tartalmazta. A vizsgálat későbbi frissítéseiben további érintett csomagokat, kompromittálódási mutatókat és technikai részleteket ígért.
Fejlesztői, felhős és AI-s titkokat keres a kártevő
A Wiz szerint a payload a „Mini” Shai-Hulud kártevőcsalád leszármazottja, és hasonlóságokat mutat a TeamPCP, valamint az antv ellátásilánc-kampányaival. A kód érzékeny adatokat próbál megszerezni, köztük felhőhitelesítő adatokat, infrastruktúratitkokat, fejlesztői hitelesítő adatokat, AI-hoz kapcsolódó konfigurációs fájlokat és kriptovaluta-tárcákat.
A kártevő a CI/CD-környezetek titkait is gyűjti, buildfuttatókat azonosít, valamint felhőkörnyezeteket térképez fel. A fennmaradást Claude Code-hookokkal és VS Code tasks.json fájlokkal próbálja biztosítani. Az ellopott adatokat a kompromittált személyazonosságok alatt létrehozott GitHub-repositorykba tölti fel, amelyek alapértelmezett leírása a Shai-Hulud: Here We Go Again.
A célpontok köre a Wiz szerint csaknem 70 százalékkal bővült. Az újonnan célzott adatok között Claude, OpenAI, Codex, Cursor és Gemini AI-ügynökök hitelesítő tárhelyei, Foundry, Solana és Monero kriptovaluta-keystore-ok, Jenkins-, Argo CD- és Harbor-titkok, Alibaba Cloud- és Tencent Cloud-konfigurációk, valamint az /etc/shadow rendszerfájl is szerepel.
A kártevő a vezérlőszerverek domainjeit egy Ethereum-okosszerződésből, az úgynevezett StringListStore-ból kéri le, így az üzemeltető a kártevő módosítása nélkül is változtathatja az infrastruktúrát. A Wiz közlése szerint a szerződés kezdetben három domaint adott vissza, később már csak az npm-cache[.]com címet.
Érintett csomagok és ellenőrzési jelek
A Wiz által felsorolt kártékony verziók között szerepel a keyv 6.0.0, a cacheable-request 13.0.20, a cache-manager 7.2.10 és a @cacheable/utils 2.5.1. A listán megtalálhatók továbbá az @qlik, @ornikar, @hubsync, @nebula.js, @thiennq és picasso-plugin csomagok több verziói, valamint a babel-plugin-linaria-css-to-undefined 0.3.1 és a pob-test-package-in-monorepo 5.2.1.
A közzétett indikátorok között szerepel az npm-cache[.]com, a pypi-get[.]com és a js-mirror[.]com domain, továbbá az Ethereum RPC-szolgáltatásokhoz használt címek. A Wiz a Bun/1.3.13 user-agentet is azonosította. Fájlszinten a /tmp/bun-dl-*/, a node_modules/keyv/Math_Symbol.js, valamint a .claude és .vscode könyvtárban található setup.mjs lehet releváns jel.
A Wiz újratelepítést és hitelesítőadat-cserét javasol
A biztonsági csapatoknak a Wiz ajánlása szerint azonosítaniuk és eltávolítaniuk kell az érintett verziókat a fejlesztői, build- és CI/CD-környezetekből. Ha a kártékony csomag telepítve volt, a rendszereket potenciálisan kompromittáltnak kell tekinteni, és újra kell építeni.
A vállalat a felhőhitelesítő adatok, GitHub-tokenek, SSH-kulcsok, Kubernetes-konfigurációk, Terraform-hitelesítő adatok és más fejlesztői titkok cseréjét javasolja. Emellett át kell vizsgálni a felhő- és forráskódkörnyezeteket a jogosulatlan hozzáférések, valamint a csomag telepítése utáni gyanús tevékenységek miatt. A Wiz szerint az ellátásilánc-védelmet függőség-engedélyezési listákkal, csomagintegritás-ellenőrzéssel és az elérhető eredetigazolási kontrollokkal lehet erősíteni.


