Przejdź do treści
Cyberataki

Shai-Hulud w rękach każdego. Kod robaka atakującego łańcuch dostaw trafił do sieci

Grupa TeamPCP opublikowała kod źródłowy robaka Shai-Hulud, wykorzystywanego wcześniej do ataków na ekosystem open source. Eksperci ostrzegają przed falą kopii i wariantów, które mogą uderzyć w firmy korzystające z zewnętrznych bibliotek i narzędzi deweloperskich.

3 min read
A dark industrial pipeline splitting into countless cracked branches, with a faint glowing worm shape coiling through the fractures, surrounded by floating key-shaped shadows.

Znana z agresywnych kampii grupa TeamPCP opublikowała kod źródłowy swojego robaka Shai-Hulud. Narzędzie, które w ostatnich miesiącach posłużyło do głośnych ataków na otwarte repozytoria, zostało udostępnione na GitHubie wraz ze szczegółową instrukcją użycia. Choć repozytoria szybko usunięto, pojawiły się liczne forki, a na forum BreachForums ogłoszono konkurs z nagrodami za wyrządzenie jak największych szkód z wykorzystaniem tego kodu.

Co zawiera opublikowany kod

Badacze z Datadog przeanalizowali udostępnione repozytoria i potwierdzili, że zawierają one kompletny, modułowy framework. W jego skład wchodzą loadery, moduły do kradzieży sekretów (secrets-harvesting), kolektor informacji, dispatcher, mechanizmy eksfiltracji oraz mutatory. Datadog wskazuje, że kod odzwierciedla artefakty widziane we wcześniejszych atakach Shai-Hulud – w tym zdolność do wykradania kluczy API, tokenów i innych poświadczeń deweloperskich oraz chmurowych.

Szczególnie niepokojący jest mechanizm antyforensyczny wbudowany w proces budowania. Każda kompilacja generuje losowe hasło używane do kodowania ciągów znaków, przez co dwa pliki binarne z tego samego źródła dają różne hashe. „To skuteczny środek przeciw sygnaturom: obrońcy nie mogą wygenerować reguł YARA na podstawie jednej próbki i oczekiwać, że zadziałają przy kolejnym wdrożeniu” – ostrzega Datadog.

Konkurs na szkody i ryzyko kopii

Równolegle z publikacją kodu TeamPCP ogłosiło na BreachForums „wyzwanie łańcucha dostaw”. Uczestnicy mają wykorzystać Shai-Hulud do przeprowadzenia ataku, dostarczyć dowód włamania i zmaksymalizować wpływ na ofiary. Ben Ronallo, główny inżynier bezpieczeństwa w Black Duck, ocenia: „TeamPCP podkręca swoje działania do maksimum, udostępniając to każdemu, kto chce z tego skorzystać”.

Według Ox Security pierwsze zmodyfikowane warianty kodu pojawiły się już w aktywnych atakach. Szybka eskalacja była możliwa właśnie dlatego, że repozytoria zawierały kompletne instrukcje wdrożeniowe. Ronallo dodaje: „Organizacje powinny przygotować się na trwały i znaczący wzrost liczby kompromitacji łańcucha dostaw – zarówno w wyniku upublicznienia kodu, jak i konkursu na BreachForums”.

Kto jest zagrożony i jak się chronić

Ataki typu supply chain, które umożliwia Shai-Hulud, są szczególnie niebezpieczne dla firm korzystających z menedżerów pakietów (NPM, PyPI), publicznych repozytoriów i zautomatyzowanych potoków CI/CD. Robak rozprzestrzenia się przez zatruwanie pakietów i repozytoriów, a następnie eksfiltruje dane uwierzytelniające do zdalnych serwerów.

Jonathan Stross, starszy menedżer produktu w Pathlock, zaleca kilka natychmiastowych działań: izolowanie i odbudowę dotkniętych systemów deweloperskich oraz CI, rotację wszystkich ujawnionych poświadczeń, ograniczenie zaufanego publikowania OIDC do wąsko zakresowanych workflow i chronionych gałęzi, przypinanie i przeglądanie GitHub Actions, monitorowanie zachowań instalowanych pakietów oraz traktowanie potoków budowania jako powierzchni ataku o krytycznym znaczeniu produkcyjnym.

Kluczowe znaczenie ma też weryfikacja zależności. Nawet zaufane biblioteki mogą zostać skażone, jeśli atakujący przejmie konto opiekuna pakietu. Regularny audyt komponentów, podpisywanie artefaktów i ograniczanie uprawnień w chmurze to podstawowe środki ograniczające ryzyko.

Co dalej

Upublicznienie kodu Shai-Hulud obniża próg wejścia dla cyberprzestępców zainteresowanych atakami na łańcuch dostaw. Należy spodziewać się licznych wariantów robaka, które będą mutować szybciej, niż powstaną dla nich statyczne sygnatury. Organizacje, które do tej pory traktowały bezpieczeństwo pipeline’ów deweloperskich jako drugorzędny problem, powinny potraktować to wydarzenie jako sygnał do pilnego przeglądu konfiguracji i uprawnień.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR