Компрометирани GitHub Actions процеси позволиха публикуването на легитимно изглеждащи пакети с вграден троянски софтуер за кражба на данни
Пет зловредни версии на популярни npm пакети от екосистемата на AsyncAPI бяха използвани в атака по веригата на доставки, при която нападатели внедриха дистанционно управляван троянски софтуер с възможности за кражба на чувствителна информация. Кампанията е особено опасна, тъй като атакуващите не са използвали откраднати npm токени, а са компрометирали процесите за автоматично публикуване чрез GitHub Actions.
Засегнатите пакети са част от пространството @asyncapi и имат общо над 2.25 млн. седмични изтегляния. Сред тях са:
- @asyncapi/generator 3.3.1
- @asyncapi/generator-helpers 1.1.1
- @asyncapi/generator-components 0.7.1
- @asyncapi/specs 6.11.2-alpha.1 и 6.11.2
Според анализите на няколко компании за киберсигурност атакуващите са получили достъп до два GitHub проекта на AsyncAPI и са внедрили злонамерен код в проектните файлове. След това промените са били публикувани чрез реалните CI/CD процеси на проекта.
Техниката е особено тревожна, защото използва официалния механизъм за доверено публикуване на npm чрез GitHub OIDC. В резултат компрометираните пакети са получили валидни SLSA provenance удостоверения, което ги е направило да изглеждат като нормални версии, създадени от легитимна инфраструктура.
След инсталация или зареждане на заразен пакет се активира първоначален JavaScript код, който изтегля допълнителен зловреден компонент. Вторият етап се доставя чрез IPFS мрежата, а следващият компонент представлява мащабен модулен бекдор с възможности за устойчивост и комуникация със сървъри за управление (C2).
Основната цел на зловредния софтуер е кражба на тайни и идентификационни данни. Анализаторите установяват, че той може да търси пароли, токени за достъп, ключове за удостоверяване, данни от браузъри, криптопортфейли, CI/CD среди, инструменти за разработка и конфигурации на ИИ приложения.
Изследователите свързват кода с фамилията Miasma, използвана при предишни атаки по веригата на доставки, но все още няма категорични доказателства дали става дума за същата група или за отделни оператори, използващи сходен код.
Всички зловредни версии вече са премахнати от npm, но рискът за разработчиците остава. Системи, които са инсталирали пакетите в периода между 07:10 и 11:18 UTC на 14 юли, могат да съдържат компрометирани зависимости.
Експертите препоръчват възстановяване от надеждни версии, пресъздаване на lock файловете, премахване на скрития файл NodeJS/sync.js, прекратяване на неизвестни процеси и незабавна смяна на всички компрометирани пароли и токени.









