Εργαλείο Python για ανάλυση δεδομένων που λειτουργούσε μερικά ώρες την ημέρα, μετατράπηκε σε κακόβουλο λογισμικό: έκλεψε κλειδιά και διακριτικά.
Ο κυβερνοεπιτιθέμενος ανέβηκε κακόβουλη έκδοση του πακέτου elementary‑data στο PyPI
Ένας άγνωστος επιτιθέμενος ανέβασε τροποποιημένη έκδοση 0.23.3 της utilιty *elementary-data* – εργαλείο παρακολούθησης δεδομένων – στον αποθετήριο PyPI. Το κακόβουλο πακέτο συλλέγε και στέλνετε σε απομακρυσμένο διακομιστή εμπιστευτικές πληροφορίες: κλειδιά SSH, πιστοποιήσεις AWS, API tokens, καθώς και αρχεία κρυπτονομισμάτων (Bitcoin, Litecoin, Dogecoin, Ethereum). Τα συλλεγμένα δεδομένα συμπιέζονταν σε αρχείο `trin.tar.gz` και αποστέλλονταν στον επιτιθέμενο.
Πώς αποκτήθηκε πρόσβαση στο αποθετήριο
Ο επιτιθέμενος χρησιμοποίησε ευπάθεια σε ένα από τα workflows του GitHub Actions του έργου *elementary‑data*. Αποκτώντας αυτόματα το token `GITHUB_TOKEN`, δημιούργησε pull request όπου αντικατέστησε το αρχικό πακέτο με την κακόβουλη έκδοση. Λόγω του αυτοματοποιημένου workflow, ο PR έγινε αποδεκτός και δημοσιεύτηκε η μολυσμένη έκδοση.
Χρονική διάρκεια παρουσίας του κακόβουλου πακέτου
- 25 Απριλίου, 02:20 (MSK) – ο επιτιθέμενος ανέβασε την κακόβουλη έκδοση στο PyPI.
- 02:24 – επίσης ανεβάστηκε μολυσμένο Docker‑image στο GitHub Container Registry, διευρύνοντας έτσι το φάσμα των επιθέσεων.
- 13:45 της ίδιας ημέρας – οι διαχειριστές του έργου αφαιρέθηκαν όλα τα παραβιασμένα αρχεία και κυκλοφορήθηκε η καθαρή έκδοση 0.23.4.
Έτσι, το κακόβουλο πακέτο ήταν διαθέσιμο στους χρήστες για πάνω από 11 ώρες, δίνοντας χρόνο διαρροής δεδομένων.
Περιοχές που επηρεάστηκαν
Οι προγραμματιστές επιβεβαίωσαν ότι τα υπόλοιπα μέρη του οικοσυστήματος – *Elementary dbt*, πόροι Elementary Cloud και άλλες εκδόσεις του έργου – δεν επηρέασαν από το περιστατικό.
Τι πρέπει να κάνουν οι χρήστες
1. Διαγράψτε την μολυσμένη έκδοση 0.23.3 και εγκαταστήστε τη ασφαλή έκδοση 0.23.4.
2. Καθαρίστε την προσωρινή μνήμη πακέτων (`pip cache purge` ή αντίστοιχο εργαλείο).
3. Διαγράψτε το αρχείο‑σημείωμα `.trinny-security-update`, αν υπάρχει – η παρουσία του υποδηλώνει εκτέλεση κακόβουλου κώδικα.
Μέτρα που λήφθηκαν από τους προγραμματιστές
- Ενημερώθηκε το token δημοσίευσης PyPI.
- Αναθεωρήθηκαν και ενημερώθηκαν τα tokens GitHub και GitHub Container Registry.
- Το ευπαθές workflow στο GitHub Actions αφαιρέθηκε· τα υπόλοιπα workflows ελέγχθηκαν για ασφάλεια.
Έτσι, η ομάδα *elementary‑data* επανακτήθηκε τον έλεγχο του αποθετηρίου και εξασφαλίστηκε η προστασία των χρηστών από περαιτέρω απειλές.
Σχόλια (0)
Μοιραστείτε τη γνώμη σας — παρακαλώ να είστε ευγενικοί και εντός θέματος.
Συνδεθείτε για να σχολιάσετε