Shai-Hulud červ v npm se neschovával: Jak útočník získal důvěrný certifikát běžné knihovny

Útočník se zmocnil účtu vývojáře populární npm knihovny keyv a šířil červa, který kradl přihlašovací údaje. V důsledku tohoto útoku bylo kompromitováno nejméně 868 balíčků s více než dvěma miliardami měsíčních instalací.
Bezpečnostní komunita se vypořádávala v úterý s rozsáhlým incidentem, který otřásl ekosystémem npm. Útočník se podařilo převzít kontrolu nad GitHub účtem vývojáře spravujícího keyv — zdánlivě běžnou knihovnu pro ukládání párů klíč-hodnota. Tato malá komponenta však hraje klíčovou roli v infrastruktuře tisíců projektů, přičemž npm ji přes týden distribuuje přibližně 127 milionů krát.
Jakmile měl útočník kontrolu nad účtem, podařilo se mu velmi rychle nahrát infikované verze keyv a dalších souvisejících balíčků pro cachování. Tyto zákeřné verze obsahovaly worm schopný krádežě přihlašovacích údajů a šířily se mezi vývojáři, kteří si instalovali aktualizace. Bezpečnostní společnost Aikido zaznamenala do poledne nejméně 868 kompromitovaných balíčků rozložených přes 1 381 verzí. Celkový součet měsíčních instalací těchto napadených balíčků překročil dva miliardy, přičemž toto číslo stále rostlo.
Zajímavou a znepokojující součástí tohoto incidentu je fakt, že útočník si nevystačil pouze s falešným ověřením balíčků. Místo toho si postupně vytvořil legitimní certifikát důvěryhodnosti. To znamená, že npm a jeho algoritmy bezpečnosti neměly žádný důvod jej podezírat — balíčky vypadaly autentické a byly řádně podepsány. Tímto způsobem se útok lépe skrýval pod radarem než běžné hromadné distribuce malwaru.
Bezpečnostní firma JFrog nezávisle na Aikido identifikovala a začala trasovat další vrstvu poškozených balíčků a závislostí. Analýza odhalila, že se nejednalo o jednorázový pokus, ale o sofistikovanou kampaň zaměřenou na dodavatelský řetězec (supply chain attack). Útočníci cílili na populární knihovny, přičemž se snažili zasáhnout co největší počet vývojářských týmů najednou.
Incident upozorňuje na kritickou zranitelnost otevřeného softwaru a npm ekosystému. Ačkoliv správci jednotlivých projektů přispívají cenným kódem zdarma, jejich účty se často stávají terčem cílených útoků. Jediná slabina v ověřování nebo hesle může ohrozit miliony vývojářů. Správci npm doporučují všem uživatelům ihned zkontrolovat jejich příslušné závislosti a aktualizovat se pouze na ověřené verze z posledních dnů.
Zdroj: VentureBeat
Rubrika: AI & Technologie