Инструмент на Python за анализ данни, работещ половина деня, се превърна в зловреден софтуер: открадна ключове и токени.
Киберпрестъпник публикува зловредна версия на пакета elementary‑data в PyPI
Незнайен злоумышленник качи модифицирана версия 0.23.3 на утилитата *elementary-data* – инструмент за мониторинг на данни – в репозиторията PyPI. Зловредният пакет събираше и изпращаше към отдалечен сървър конфиденциални сведения: SSH‑ключове, AWS акаунти, API токени, както и файлове с криптовалутни портфейли (Bitcoin, Litecoin, Dogecoin, Ethereum). Събраните данни се пакетират в архив `trin.tar.gz` и се предават на злоумышленника.
Как е получен достъп до репозитория
Атакуващият използва уязвимост в един от работните процеси GitHub Actions на проекта *elementary‑data*. Получава автоматично издаден токен `GITHUB_TOKEN`, създава pull request, в който заменя оригиналния пакет със зловредната версия. Благодарение на автоматичния workflow PR е приет и публикуван заразеният релиз.
Време на присъствието на зловредния пакет
- 25 април, 02:20 (МСК) – злоумышленник качва зловредната версия в PyPI.
- 02:24 – той също публикува заразен Docker‑образ в GitHub Container Registry, разширявайки по този начин спектъра на атаки.
- 13:45 от същия ден – администраторите на проекта изтриват всички компрометирани файлове и пускат чистата версия 0.23.4.
Така зловредният пакет е бил достъпен за потребителите повече от 11 часа, което даде възможност за утечка на данни.
Пострадали компоненти
Разработчиците потвърждават, че останалите части на екосистемата – *Elementary dbt*, ресурси на Elementary Cloud и други версии на проекта – не са засегнати от инцидента.
Какво да правят потребителите
1. Премахнете заразената версия 0.23.3 и инсталирайте безопасния релиз 0.23.4.
2. Изчистете кеша на пакети (`pip cache purge` или подобен инструмент).
3. Премахнете файл‑маркер `.trinny-security-update`, ако е наличен – неговото присъствие сигнализира за изпълнение на зловреден код.
Мерки, предприети от разработчиците
- Обновен е токенът за публикуване в PyPI.
- Преразгледани и обновени са токените GitHub и GitHub Container Registry.
- Уязвимият workflow в GitHub Actions е изтрит; останалите работни процеси са проверени за сигурност.
Така командата *elementary‑data* възстановила контрол над репозиторията и осигурила защита на потребителите от бъдещи заплахи.
Коментари (0)
Споделете мнението си — моля, бъдете учтиви и по темата.
Влезте, за да коментирате