By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών
Security

Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών

Marizas Dimitris
Last updated: 14 Νοεμβρίου 2025 20:52
Marizas Dimitris
Share
SHARE


Στις 7 Νοεμβρίου, ερευνητές ασφαλείας ανακάλυψαν ένα επικίνδυνο κακόβουλο πακέτο npm που ονομάζεται “@acitons/artifact” που είχε ήδη ληφθεί περισσότερες από 206.000 φορές.

Το πακέτο σχεδιάστηκε για να μοιάζει με το νόμιμο πακέτο «@actions/artifact» που χρησιμοποιείται από προγραμματιστές που δημιουργούν εργαλεία με το GitHub Actions.

Αυτή ήταν μια κλασική επίθεση κατάθεσης τυπογραφικού κειμένου όπου οι επιτιθέμενοι άλλαζαν τα γράμματα για να κάνουν το όνομα να φαίνεται σωστό με την πρώτη ματιά.

Ο στόχος του κακόβουλου λογισμικού ήταν ξεκάθαρος και εστιασμένος. Όταν αυτό το πακέτο εγκαταστάθηκε κατά τη διάρκεια μιας διαδικασίας κατασκευής σε αποθετήρια που ανήκουν στο GitHub, θα έκλεβε τα διακριτικά ελέγχου ταυτότητας που είναι διαθέσιμα στο περιβάλλον κατασκευής.

Με αυτά τα διακριτικά, οι εισβολείς θα μπορούσαν στη συνέχεια να δημοσιεύσουν νέο κακόβουλο κώδικα απευθείας από τον λογαριασμό του GitHub, δημιουργώντας μια σοβαρή απειλή για την ασφάλεια ολόκληρης της πλατφόρμας.

Η επίθεση λειτούργησε μέσω ενός κρυφού σεναρίου εγκατάστασης που ήταν ενσωματωμένο στο πακέτο. Συγκεκριμένα, έξι εκδόσεις του κακόβουλου πακέτου περιελάμβαναν ένα άγκιστρο μετά την εγκατάσταση που κατέβαζε αυτόματα και εκτελούσε κρυφό κώδικα κακόβουλου λογισμικού.

Αναλυτές ασφαλείας της Veracode αναγνωρισθείς ότι αυτό το κακόβουλο λογισμικό δεν εντοπίστηκε από το κοινό λογισμικό προστασίας από ιούς όταν ανακαλύφθηκε για πρώτη φορά, καθιστώντας το ιδιαίτερα επικίνδυνο για οργανισμούς που βασίζονται σε αυτά τα εργαλεία προστασίας.

Αυτή η καμπάνια υπογραμμίζει μια κρίσιμη ευπάθεια στην αλυσίδα εφοδιασμού λογισμικού, γι’ αυτό και κατατάχθηκε ως η τρίτη πιο σημαντική ανησυχία ασφαλείας στη λίστα OWASP Top 10 2025.

Η επίθεση στόχευε τη συνεχή ενοποίηση και την πλατφόρμα συνεχούς ανάπτυξης του GitHub, δείχνοντας πώς οι εγκληματίες εστιάζουν όλο και περισσότερο στα εργαλεία που εμπιστεύονται οι προγραμματιστές καθημερινά.

Οι ερευνητές ασφαλείας της Veracode σημείωσαν ότι το κακόβουλο λογισμικό χρησιμοποίησε έξυπνες τεχνικές για να κρύψει την πραγματική του συμπεριφορά και να αποφύγει τον αυτόματο εντοπισμό.

Κακόβουλος κώδικας

Ο κακόβουλος κώδικας επισκιάστηκε και μεταγλωττίστηκε χρησιμοποιώντας ειδικά εργαλεία που μετατρέπουν σενάρια φλοιού σε δυαδικά αρχεία, καθιστώντας πιο δύσκολη την ανάλυση.

Το πακέτο περιείχε έναν συγκεκριμένο μηχανισμό για να σταματήσει να λειτουργεί μετά από μια συγκεκριμένη ημερομηνία, με κάθε έκδοση να λήγει εντός ημερών από την κυκλοφορία.

Αυτό το έναυσμα που βασίζεται στο χρόνο υποδηλώνει ότι οι εισβολείς δοκίμαζαν διαφορετικές εκδόσεις του κώδικά τους, ενώ παρέμεναν κρυφοί από τα συστήματα ασφαλείας.

Ο μηχανισμός μόλυνσης λειτούργησε σταδιακά. Όταν εγκαταστάθηκε, το κακόβουλο λογισμικό εκτελέστηκε ως σενάριο bash που επαναφέρει τις δικές του μεταβλητές περιβάλλοντος για να αλλάξει τον τρόπο λειτουργίας του.

Αυτό προκάλεσε τη φόρτωση ενός ασαφούς αρχείου που ονομάζεται “verify.js” που είναι κρυμμένο μέσα σε ένα πακέτο Node. Το αρχείο verify.js περιείχε ελέγχους για συγκεκριμένες μεταβλητές περιβάλλοντος GitHub που υπάρχουν μόνο όταν εκτελείται κώδικας μέσα στο GitHub Actions.

Ο κώδικας στόχευε συγκεκριμένα μόνο αποθετήρια που ανήκουν στον ίδιο τον οργανισμό GitHub, επιβεβαιώνοντας ότι επρόκειτο για επίθεση ακριβείας.

Το κακόβουλο λογισμικό έλαβε ένα κλειδί κρυπτογράφησης από έναν εξωτερικό διακομιστή, κρυπτογραφούσε τα κλεμμένα διακριτικά και στη συνέχεια έστειλε αυτά τα κρυπτογραφημένα δεδομένα σε έναν διακομιστή εντολών και ελέγχου.

Οι προγραμματιστές που χρησιμοποιούν το Τείχος προστασίας πακέτων της Veracode προστατεύτηκαν από αυτήν την απειλή αμέσως μετά την ανακάλυψη, αλλά το περιστατικό δείχνει πόσο ευάλωτοι παραμένουν οι διαχειριστές πακέτων σε αυτές τις εξελιγμένες επιθέσεις της εφοδιαστικής αλυσίδας.



VIA: cybersecuritynews.com

Το ChatGPT είναι εκτός λειτουργίας παγκοσμίως, οι συνομιλίες εξαφανίστηκαν για τους χρήστες
Αύξηση επιθέσεων που στοχεύουν σε υπηρεσίες με δυνατότητα RSC παγκοσμίως
Το Checkout.com παραβιάστηκε – Το ShinyHunters παραβίασε την αποθήκευση στο σύννεφο
The ‘Kitten’ Project – Ομάδες Χακτιβιστών που πραγματοποιούν επιθέσεις με στόχο το Ισραήλ
Η CISA δίνει εντολή στις ομοσπονδίες να επιδιορθώσουν το ελάττωμα του VMware Tools που εκμεταλλεύονται Κινέζοι χάκερ
TAGGED:GitHubnpmασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Η εφαρμογή Apple Store αποκτά ανανέωση υγρού γυαλιού καθώς ξεκινούν οι εορταστικές αγορές
Next Article Η Amazon διαθέτει μια έξυπνη τηλεόραση προς πώληση για 120 $, και είναι ιδανική για δώρο διακοπών
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Το Samsung Bixby κερδίζει τις δυνάμεις αναζήτησης AI της αμηχανίας σε νέα ενημέρωση
Το Samsung Bixby κερδίζει τις δυνάμεις αναζήτησης AI της αμηχανίας σε νέα ενημέρωση
Technology
G-tab MEGA12: Το Απίστευτο 12ιντσο Tablet με Helio G99 και Android 15 στη Σούπερ Τιμή που ΔΕΝ Μπορείτε να Χάσετε!
G-tab MEGA12: Το Απίστευτο 12ιντσο Tablet με Helio G99 και Android 15 στη Σούπερ Τιμή που ΔΕΝ Μπορείτε να Χάσετε!
Technology
Το Shrinking Season 3 έρχεται σύντομα και το νέο τρέιλερ φαίνεται εξαιρετικό
Το Shrinking Season 3 έρχεται σύντομα και το νέο τρέιλερ φαίνεται εξαιρετικό
Apple
Ανεβάστε την οδήγησή σας με αυτήν την εκπληκτική οθόνη Android Auto 11 ιντσών
Ανεβάστε την οδήγησή σας με αυτήν την εκπληκτική οθόνη Android Auto 11 ιντσών
Android Phones Technology

You Might also Like

Η Port συγκεντρώνει αποτίμηση 100 εκατομμυρίων $ από 800 εκατομμύρια δολάρια για να αντιμετωπίσει το Spotify's Backstage
Technology

Η Port συγκεντρώνει αποτίμηση 100 εκατομμυρίων $ από 800 εκατομμύρια δολάρια για να αντιμετωπίσει το Spotify’s Backstage

Marizas Dimitris
Marizas Dimitris
5 Min Read
Το κακόβουλο λογισμικό Glassworm επιστρέφει στο τρίτο κύμα κακόβουλων πακέτων VS Code
Security

Το κακόβουλο λογισμικό Glassworm επιστρέφει στο τρίτο κύμα κακόβουλων πακέτων VS Code

Marizas Dimitris
Marizas Dimitris
4 Min Read
Το botnet της Aisuru πίσω από τη νέα επίθεση DDoS με ταχύτητα 29,7 Tbps που σπάει ρεκόρ
Security

Το botnet της Aisuru πίσω από τη νέα επίθεση DDoS με ταχύτητα 29,7 Tbps που σπάει ρεκόρ

Marizas Dimitris
Marizas Dimitris
5 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?