En ny Shai-Hulud-kampanj har komprometterat 19 Python-paket som används inom vetenskaplig forskning och bioinformatikprojekt. Angriparna infogade skadlig kod i legitima PyPI-paket och utsatte utvecklare för stöld av inloggningsuppgifter samt attacker mot mjukvaruleveranskedjan.

Säkerhetsforskare upptäckte kampanjen efter att ha identifierat misstänkta uppdateringar i flera betrodda paket. Händelsen belyser det växande hotet mot ekosystem med öppen källkod samtidigt som hotaktörer fortsätter att rikta in sig på utvecklarkonton och programvaruförråd.

Angripare komprometterade betrodda forskningspaket

Angriparna riktade in sig på legitima PyPI-projekt i stället för att skapa falska paket. De tog sig in på underhållarnas konton och publicerade skadliga uppdateringar via de officiella distributionskanalerna.

Forskarna kopplade kampanjen till 19 paket som används inom vetenskapliga beräkningar, dataanalys och bioinformatik. Eftersom utvecklare redan litade på dessa projekt laddade många användare ned de infekterade versionerna utan att misstänka något.

Taktiken gav angriparna direkt tillgång till utvecklingsmiljöer som är beroende av programvara med öppen källkod. Dessutom ökade sannolikheten för att användare skulle installera de skadliga paketen som en del av sina rutinmässiga uppdateringar.

Skadlig kod riktade in sig på utvecklares inloggningsuppgifter

Den skadliga koden fokuserade på att stjäla känslig information från infekterade system. Forskarna upptäckte att skadeprogrammet letade efter autentiseringstoken, inloggningsuppgifter och utvecklingshemligheter som lagrades på utvecklarnas arbetsstationer.

Angriparna försökte få tillgång till källkodsförråd och plattformar för publicering av programvara. Genom att stjäla underhållarnas inloggningsuppgifter kunde de kompromettera fler projekt och sprida skadlig kod till nya offer.

Forskarna identifierade kampanjen som en del av den bredare Shai-Hulud-operationen, som upprepade gånger har riktat in sig på mjukvaruekosystem genom komprometterade utvecklarkonton.

Strategin gör det möjligt för angripare att utnyttja förtroendet mellan utvecklare och projekt med öppen källkod i stället för att förlita sig på traditionella nätfiskekampanjer.

Riskerna i leveranskedjan fortsätter att öka

Attacker mot mjukvaruleveranskedjan är fortsatt attraktiva eftersom en enda kompromettering kan nå tusentals användare längre ned i kedjan.

När angripare tar kontroll över ett betrott paket kan de sprida skadlig kod genom normala mekanismer för programuppdateringar. Många organisationer installerar dessutom paketuppdateringar automatiskt, vilket gör dessa attacker särskilt effektiva.

Shai-Hulud-kampanjen visar hur hotaktörer fortsätter att förfina sina metoder för att maximera räckvidden och samtidigt undvika upptäckt. I stället för att angripa enskilda offer komprometterar de betrodda komponenter som utvecklare använder varje dag.

Forskare uppmanar till omedelbara åtgärder

Forskarna rekommenderar att utvecklare identifierar alla berörda paketversioner och tar bort dem omedelbart. Organisationer bör dessutom byta ut inloggningsuppgifter, API-nycklar och åtkomsttoken som angriparna kan ha samlat in från komprometterade system.

Säkerhetsteam bör granska aktivitet i kodförråd för att upptäcka obehöriga ändringar och övervaka konton för misstänkta inloggningsförsök. Ytterligare granskningar kan hjälpa organisationer att avgöra om angriparna fick tillgång till utvecklingsinfrastrukturen.

Stark kontosäkerhet, multifaktorautentisering och övervakning av beroenden kan minska risken för liknande attacker i framtiden.

Slutsats

Den senaste Shai-Hulud-kampanjen visar hur angripare fortsätter att utnyttja förtroendet inom ekosystemet för öppen källkod. Genom att kompromettera legitima PyPI-paket fick de en väg in i forsknings- och utvecklingsmiljöer som är beroende av betrodd programvara.

I takt med att hoten mot leveranskedjan blir allt mer avancerade måste organisationer stärka säkerheten kring programvarupaket, skydda utvecklarkonton och noggrant övervaka sina beroenden för att begränsa effekterna av framtida attacker.


0 svar till ”Shai-Hulud-skadlig kod infekterar 19 vetenskapsinriktade PyPI-paket”