7月11日JavaScript程式碼保護工具Jscrambler的NPM套件遭入侵,本週Jscrambler開發團隊公布這起事故發生的過程,以及他們處理的情形,並透露可能受影響的範圍。
Jscrambler於7月16日發布事故檢討報告,指出攻擊者取得了NPM套件的GitHub儲存庫的寫入權限,並透過GitHub Actions工作流程洩露了開發團隊用於發布NPM套件的權杖(token),後續攻擊者濫用此權杖,直接在NPM儲存庫發布竄改後的套件版本。這起事故發生的源頭,是開發團隊其中一臺電腦遭到入侵,該電腦存放了開發者的GitHub SSH金鑰,以及NPM發布憑證。
雖然Jscrambler在第一個有問題的套件發布數秒內就偵測到,並立即展開事件回應,但為何他們發布了正常的版本後,卻又出現更多的惡意版本?原因是開發團隊起初是撤銷了可能是攻擊者使用的NPM開發者憑證,但實際上攻擊者使用的卻是從GitHub Actions工作流程取得的憑證,因此在開發團隊發布新版套件之後,攻擊者也發布了新的惡意套件。後續開發團隊確認攻擊者實際使用的權杖並進行註銷,同時採取了額外的控制措施,才讓攻擊者再也無法取得發布新憑證所需的存取權限。
針對這起事故影響範圍,Jscrambler表示他們旗下的產品未受影響,客戶資料未受影響。儘管有問題的套件共下載了1,614次,不過Jscrambler認為,大部分可能是資安研究員為了調查本次事件而下載,Jscrambler表示,他們尚未收到客戶受到影響的通報。
Comments (0)