Narzędzie Pythonowe do analizy danych, działające przez połowę dnia, stało się złośliwym oprogramowaniem: skradł klucze i tokeny.

Narzędzie Pythonowe do analizy danych, działające przez połowę dnia, stało się złośliwym oprogramowaniem: skradł klucze i tokeny.

20 hardware

Cyberprzestępca opublikował złośliwą wersję pakietu elementary-data na PyPI

Nieznany atakujący przesłał zmodyfikowaną wersję 0.23.3 narzędzia *elementary-data* – narzędzia do monitorowania danych – do repozytorium PyPI. Złośliwy pakiet zbierał i wysyłał na zdalny serwer poufne informacje: klucze SSH, dane logowania AWS, tokeny API oraz pliki portfeli kryptowalut (Bitcoin, Litecoin, Dogecoin, Ethereum). Zebrane dane były pakowane w archiwum `trin.tar.gz` i przekazywane atakującemu.

Jak uzyskano dostęp do repozytorium

Atakujący wykorzystał lukę w jednym z procesów GitHub Actions projektu *elementary-data*. Po automatycznym otrzymaniu tokenu `GITHUB_TOKEN`, utworzył pull request, w którym zastąpił oryginalny pakiet wersją złośliwą. Dzięki automatycznemu workflow PR został zaakceptowany i opublikowany zainfekowany release.

Czas obecności złośliwego pakietu

- 25 kwietnia, 02:20 (MSK) – atakujący przesłał złośliwą wersję na PyPI.
- 02:24 – również opublikował zainfekowany obraz Docker w GitHub Container Registry, rozszerzając tym samym zakres ataków.
- 13:45 tego samego dnia – administratorzy projektu usunęli wszystkie skompromitowane pliki i wypuścili czystą wersję 0.23.4.

W ten sposób złośliwy pakiet był dostępny użytkownikom ponad 11 godzin, co dało szansę na wyciek danych.

Poszkodowane komponenty

Rozwój potwierdził, że pozostałe części ekosystemu – *Elementary dbt*, zasoby Elementary Cloud i inne wersje projektu – nie ucierpiały w wyniku incydentu.

Co zrobić użytkownikom
1. Usuń zainfekowaną wersję 0.23.3 i zainstaluj bezpieczny release 0.23.4.
2. Wyczyść pamięć podręczną pakietów (`pip cache purge` lub podobne narzędzie).
3. Usuń plik‑marker `.trinny-security-update`, jeśli istnieje – jego obecność wskazuje na uruchomienie złośliwego kodu.

Środki podjęte przez twórców
- Zaktualizowano token publikacji PyPI.
- Przeglądnięto i odświeżono tokeny GitHub oraz GitHub Container Registry.
- Usunięto podatny workflow w GitHub Actions; pozostałe procesy sprawdzono pod kątem bezpieczeństwa.

W ten sposób zespół *elementary‑data* przywrócił kontrolę nad repozytorium i zapewnił ochronę użytkowników przed dalszymi zagrożeniami.

Komentarze (0)

Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.

Nie ma jeszcze komentarzy. Zostaw komentarz i podziel się swoją opinią!

Aby dodać komentarz, zaloguj się.

Zaloguj się, aby komentować