新聞

NPM套件keyv於8月4日遭入侵,導致4小時內有444個套件被污染、攻擊者上架2,212個惡意版本,多家資安公司指出,這次攻擊者使用的蠕蟲程式ChainDrop,證明這起資安事故是大規模供應鏈攻擊Shai-Hulud的一部分。

資安公司AikidoOX SecuritySemgrepSocketStepSecurityWiz不約而同指出,ChainDrop活動是Shai-Hulud的一部分,原因是ChainDrop與Shai-Hulud使用的技術非常相似,其中包含利用TruffleHog型態的正規表達式掃描收集憑證,找出維護者的所有經營的套件,並透過竊得的NPM權杖和OIDC,重新發布被盜資料,最終兩款惡意程式都會將竊得資料分階段傳送到攻擊者控制的GitHub儲存庫。其中,駭客用於外洩資料的GitHub儲存庫,同樣也是用遭竊的身分建立,並採用相同的說明字串Shai-Hulud: Here We Go Again。

不過,研究人員也指出與過往Shai-Hulud活動有所不同的地方。Socket指出,ChainDrop酬載的字串經多態basE91演算法處理,相關元件命名情報交換點(Dead-drop)的儲存庫名稱並提交,疑似在執行環境進行。再者,ChainDrop會下載Bun執行環境,以便第二階段能順利執行,採用模組化調度工具並區分GitHub及以網域為基礎的頻道,在開發環境與AI程式碼助理植入自動執行的掛鉤,這些都是Shai-Hulud活動首度出現的手法。

Wiz發現,在ChainDrop首度提交時,會出現新的恐嚇字串IfYouBlockThisAPIKeyItWillCrashTheLiveProductionServersOfAllThirdPartyClients,要脅開發者若是封鎖相關API金鑰,將會使所有第三方用戶端的生產伺服器當機,再者,這次攻擊者使用新的RSA金鑰加密竊得資料。值得留意的是,ChainDrop從以太坊智慧合約取得C2網域,這代表攻擊者無須修改惡意程式本身就能更新C2通訊。