8月4日熱門JavaScript套件keyv遭遇供應鏈攻擊,駭客入侵維護者Jared Wray的GitHub帳號,取得此開發人員所有專案的修改與發布權限,並將蠕蟲植入多個NPM套件並導致橫向感染,最終污染套件總數達444個、攻擊者發布多達2,212個版本惡意套件,此事引起許多資安公司與研究團隊關注及提出警告,並命名為ChainDrop,其中,微軟威脅情報團隊揭露這些惡意套件於受害電腦運作的流程。
一旦開發人員不慎下載及安裝惡意套件,其中的惡意程式首先會判斷受害電腦的用途,若是開發者的工作站電腦,它就會自行分離執行,以便在套件安裝後繼續運作;若是在CI/CD環境,則會從正在運作狀態的工作當中,竊取工作流程機密、runner憑證,以及OIDC發布權限,一旦找到合適的憑證,惡意程式就會進一步感染其他套件或是儲存庫。
接著,惡意程式會從受害電腦的本機檔案、環境變數、命令列工具,以及GitHub Actions的runner記憶體內容,搜刮其他憑證資料,然後試圖通過NPM、GitHub、AWS、Kubernetes、HashiCorp Vault的身分驗證,以找出更多能夠存取的資源與機密。
在上述活動成功後,惡意程式就會透過HTTPS通道外傳竊得資料,並以GitHub儲存庫充當備援,再利用竊得資料重新取得NPM發布權限,竄改並發布套件,最終利用GitHub憑證將特定檔案注入Claude與Visual Studio Code的組態設定,使得惡意程式能橫跨多個儲存庫分叉持續活動。
Comments (0)