כלי פייתון לניתוח נתונים שעובד חצי יום הפך לרעיל: הוא גנב מפתחות וטוקנים

כלי פייתון לניתוח נתונים שעובד חצי יום הפך לרעיל: הוא גנב מפתחות וטוקנים

13 hardware

המתעלם הקיברנטי פרסם גרסה מזיקה של חבילת elementary‑data ב-PyPI

מתעלם זדוני לא נודע העלה גרסה משופצת 0.23.3 של הכלי *elementary-data* – כלי לניטור נתונים – למאגר PyPI. החבילה המזיקה אספה ושלחה לשרת מרוחק מידע סודי: מפתחות SSH, פרטי כניסה ל-AWS, אסימוני API, וכן קבצי ארנקי מטבעות קריפטוגרפיים (Bitcoin, Litecoin, Dogecoin, Ethereum). הנתונים שנאספו נארזו בארכיון `trin.tar.gz` והועברו למתעלם.

איך נרכש גישה למאגר

המתקפה השתמש באבטחה בחתך אחד מהתהליכים של GitHub Actions בפרויקט *elementary‑data*. לאחר קבלת אסימון `GITHUB_TOKEN` שניתן אוטומטית, הוא יצר pull request שבו החליף את החבילה המקורית בגרסה המזיקה. בזכות תהליך העבודה האוטומטי ה-PR התקבל והפרסום של גרסת ההתקפה נעשה.

זמן נוכחות החבילה המזיקה

- 25 אפריל, 02:20 (MSK) – המתעלם העלה את הגרסה המזיקה ל-PyPI.
- 02:24 – הוא גם פרסם תמונת Docker מזוהת ב-GitHub Container Registry, מה שהרחיב את טווח ההתקפות.
- 13:45 אותו יום – מנהלי הפרויקט הסירו את כל הקבצים המפגעים ושחררו גרסה נקייה 0.23.4.

כך החבילה המזיקה הייתה זמינה למשתמשים יותר מ‑11 שעות, מה שאפשר דליפה של נתונים.

החלקים שנפגעו

המפתחים אישרו כי שאר חלקי האקוסיסטם – *Elementary dbt*, משאבי Elementary Cloud וגרסאות אחרות של הפרויקט – לא נפגעו מהאירוע.

מה לעשות למשתמשים
1. מחקו את הגרסה המזיקה 0.23.3 והתקינו את גרסת ה‑0.23.4 הבטוחה.
2. נקה את מטמון החבילות (`pip cache purge` או כלי דומה).
3. הסירו את קובץ המפתח `.trinny-security-update`, אם קיים – קיומו מצביע על הרצת קוד מזיק.

צעדים שננקטו על ידי המפתחים
- עדכון אסימון הפרסום ב-PyPI.
- חידוש והגנה על האסימונים של GitHub ו-GitHub Container Registry.
- הסרת תהליך העבודה הפגיע ב-GitHub Actions; שאר התהליכים נבדקו לבטיחות.

כך צוות *elementary‑data* שחזר את השליטה במאגר והגן על המשתמשים מפני איומים עתידיים.

תגובות (0)

שתפו את דעתכם — אנא היו מנומסים והישארו בנושא.

אין תגובות עדיין. השאירו תגובה ושתפו את דעתכם!

כדי להשאיר תגובה, אנא התחברו.

התחברו כדי להגיב