Sikkerhetsselskapene Aikido, SafeDep, Socket og StepSecurity melder at angripere publiserte forgiftede versjoner av MemTensor-pakker på npm og PyPI som installerer sckit, en Go-basert tyv for utviklerlegitimasjon, meldte The Hacker News 23. september. Tyven kjører på Windows, Linux og macOS.
Bakgrunn
Pakkeregistre lar utviklere installere andres kode med én kommando, og en installasjon kan kjøre kode på utviklerens egen datamaskin. Angripere som får tak i en vedlikeholders publiseringstoken, kan derfor nå hver maskin som installerer versjonen deres [1].
Hva rapporten beskriver
De berørte pakkene er @memtensor/memos-cloud-openclaw-plugin på npm, versjon 0.1.21, 0.1.23 og 0.1.25, og MemoryOS på PyPI, versjon 2.0.34. Rapporten sier at angriperne skaffet seg publiseringstokener ved å kompromittere MemTensors utgivelsesløp i GitHub Actions, og la ut ondsinnede versjoner mellom rene utgivelser [1].
I npm-utvidelsen starter den skjulte nyttelasten når agentgatewayen starter eller ved hendelser for minnehenting. I PyPI-pakken starter den når modulen importeres. Begge kjører et statisk lenket Go-program som samler API-tokener, SSH-nøkler, skykonfigurasjonsfiler og miljøvariabler knyttet til tjenester som npm, PyPI, GitHub, GitLab, AWS og Vault, og sender dem til en ekstern server. Rapporten beskriver implantatet som en orm som kan spre seg gjennom GitHub-repositorier og pakkeregistre [1].
De ondsinnede versjonene er fjernet. Rapporten oppgir 0.1.24 på npm og 2.0.33 på PyPI som de siste rene utgivelsene, og råder til å låse til 0.1.20 på npm og 2.0.33 på PyPI [1].
Hva dette betyr for Mac-brukere
Utviklere som har installert de oppgitte versjonene på en Mac, er utsatt for tyveri av alle hemmeligheter som er lagret på stedene nevnt over. Personer som ikke bruker disse pakkene, berøres ikke slik det er rapportert. Alle som har installert en av de oppgitte versjonene, må behandle legitimasjonen på den maskinen som eksponert [1].
Anbefalinger
- Sjekk låsefiler og installerte pakker for versjonene nevnt over, og fjern dem.
- Bytt all legitimasjon maskinen kunne nå: tokener for npm, PyPI og GitHub, SSH-nøkler, skynøkler og hemmeligheter i miljøvariabler.
- Tilbakekall tokener i tillegg til å bytte passord, siden rapporten råder til å bytte eksponerte hemmeligheter.
- Lås avhengigheter til kjente rene versjoner, slik rapporten foreslår, og gå gjennom tillatelsene i utgivelsesløpene for pakker du vedlikeholder.
Relevans for FireAI
FireAI inspiserer ikke pakker og fjerner ikke implantater. De stjålne dataene må sendes til en server, og et nytt Go-program uten regel utløser en tilkoblingsforespørsel i varslingsmodus (Alert), med destinasjonen vist på verdenskartet. Med regler per app kan et byggeverktøy eller en tolk begrenses til vertene det trenger. Hvis et byggeverktøy allerede har en bred tillatelsesregel, ville FireAI ikke spørt, så slike regler må være smale.
Begrensninger
Rapporten sier ikke hvor mange maskiner som installerte de forgiftede versjonene, hvor lenge hver av dem var ute, eller hvem som står bak kampanjen. Beskrivelsen av ormeatferden kommer fra forskernes analyse.
Prøv FireAI, av HisnLabs gratis i 17 dager.