ระบบนิเวศ PyPI ถูกโจมตีด้วย Shai-Hulud Hades; แพ็กเกจร้ายแอบขโมย GitHub PATs และข้อมูลประจำตัว AWS

ตามรายงานของ Foresight News บริษัทความปลอดภัยไซเบอร์ Mutesky เปิดเผยการโจมตีห่วงโซ่อุปทานรูปแบบใหม่ในระบบนิเวศ PyPI พบแพ็กเกจที่เป็นอันตราย 2 รายการ คือ openai_mcp-2.41.2 และ bramin-0.0.4 ซึ่งจะทำงานแบบอัตโนมัติเมื่อ Python เริ่มต้นผ่านไฟล์ .pth จากนั้นจะดาวน์โหลดรันไทม์ Bun และเรียกใช้งานสคริปต์ JavaScript ที่ถูกทำให้อ่านยากซึ่งสามารถขโมย GitHub PATs, ข้อมูลรับรอง AWS และโทเค็น npm ได้ โดยใช้การส่งข้อมูลออกแบบเข้ารหัสด้วย RSA-OAEP การโจมตียังมีความสามารถในการคงอยู่ (persistence) และการแทรกโค้ดในระบบ CI/CD Mutesky ยืนยันว่ามัลแวร์ดังกล่าวใช้คีย์สาธารณะ RSA และโครงสร้างพื้นฐานเดียวกันกับแคมเปญการวางยาระบบ npm ของ Red Hat Cloud Services ก่อนหน้านี้
news.article.disclaimer
แสดงความคิดเห็น
0/400
ไม่มีความคิดเห็น