Red Hat’in resmi NPM hesapları ele geçirildi ve bir zararlı solucan dağıtmak için kullanıldı. Bu solucan, bir makinadan diğerine yayılarak hassas kimlik bilgilerini çalıyor ve daha fazla gizli veri ele geçirmeyi hedefliyor. Saldırının kaynağı, güvenlik firması Aikido’nun araştırmalarına göre, Pazartesi günü başlayan ve gönderinin yayınlandığı ana kadar aktif kalan bir tedarik zinciri saldırısıydı.
Saldırganlar, npm deposunda resmi Red Hat paketlerine ayrılmış @redhat-cloud-services ad alanını ele geçirerek harekete geçti. Bu kanal, Red Hat bulut hizmetlerine güvenen geliştiriciler tarafından yaygın olarak kullanılıyor.
Bu tedarik zinciri saldırısının tam olarak nasıl gerçekleştiği net değil, ancak büyük olasılıkla ad alanına erişim sağlamak için gerekli kimlik bilgilerinin çalınması (muhtemelen önceki bir tedarik zinciri saldırısı yoluyla) söz konusudur. Etkilenen paket sayısı 30’un üzerinde.
Bu paketler, npm install sürecinde çalışan, gizlenmiş bir payload içeriyor. Bu aşama, geliştiricinin paketi üretim ortamına import edip çalıştırmasından önce gerçekleşiyor. Güvenlik şirketi Socket’in analizi, kötü amaçlı kodun GitHub Actions gizli anahtarları, npm token’ları, Kubernetes ve Vault bilgileri ve diğer bulut hizmetlerine ait kimlik bilgileri gibi hassas verileri topladığını gösteriyor.
Solucan, enfekte olmuş cihazın erişebildiği üçüncü‑taraf hesaplara sahte paketler yayınlayarak yayılmaya devam ediyor. Olayın hemen ardından paketlerin bir kısmı kaldırıldı, ancak bazıları hâlâ erişilebilir durumda.
Socket araştırmacıları şunu belirtiyor: “Etkilenen @redhat-cloud-services paketlerinden birini yüklemiş olan sistemler potansiyel olarak kompromize olmuş olarak değerlendirilmelidir. Payload npm install sırasında çalıştığı için risk, paketin kurulumu veya CI sürecinde ortaya çıkar, çalışma zamanında değil.”
Enfekte bir sistem, çalınan kimlik bilgilerini şifreleyip bir web isteğiyle dışa gönderiyor. Ayrıca, bir yedek mekanizma sayesinde şifreli veri, saldırganın kontrolündeki bir GitHub deposuna da yayınlanabiliyor.
Yorum Yap