Nástroj Python pro analýzu dat, který pracoval jen polovinu dne, se stal škodlivým: ukradl klíče a tokeny.

Nástroj Python pro analýzu dat, který pracoval jen polovinu dne, se stal škodlivým: ukradl klíče a tokeny.

19 hardware

Kyberkriminálák zveřejnil škodlivou verzi balíčku elementary‑data na PyPI

Neznámý útočník nahrál upravenou verzi 0.23.3 nástroje *elementary-data* – nástroje pro monitorování dat – do repozitáře PyPI. Škodlivý balíček shromažďoval a odesílal na vzdálený server citlivé údaje: SSH klíče, AWS přihlašovací údaje, API tokeny a také soubory kryptoměnových peněženek (Bitcoin, Litecoin, Dogecoin, Ethereum). Shromážděná data byla zabalená do archivu `trin.tar.gz` a předána útočníkovi.

Jak byl získán přístup k repozitáři

Útočník využil zranitelnost v jednom z pracovních toků GitHub Actions projektu *elementary‑data*. Po automatickém vydání tokenu `GITHUB_TOKEN` vytvořil pull request, ve kterém nahradil původní balíček škodlivou verzí. Díky automatickému workflow byl PR přijat a publikován infikovaný release.

Časová osa přítomnosti škodlivého balíčku

- 25 ábr., 02:20 (MSK) – útočník nahrál škodlivou verzi na PyPI.
- 02:24 – rovněž zveřejnil infikovaný Docker image v GitHub Container Registry, čímž rozšířil rozsah útoků.
- 13:45 toho samého dne – správci projektu odstranili všechny kompromitované soubory a vydali čistou verzi 0.23.4.

Tedy škodlivý balíček byl uživateli k dispozici více než 11 hodin, což umožnilo únik dat.

Poškozené komponenty

Vývojáři potvrdili, že ostatní části ekosystému – *Elementary dbt*, zdroje Elementary Cloud a další verze projektu – nebyly incidentem ovlivněny.

Co dělat uživatelům
1. Odstraňte infikovanou verzi 0.23.3 a nainstalujte bezpečný release 0.23.4.
2. Vyčistěte cache balíčků (`pip cache purge` nebo ekvivalentní nástroj).
3. Odstraňte soubor‑značku `.trinny-security-update`, pokud je přítomna – její existence signalizuje spuštění škodlivého kódu.

Kroky přijaté vývojáři
- Aktualizován token publikace PyPI.
- Přehodnoceny a aktualizovány tokeny GitHub a GitHub Container Registry.
- Zranitelný workflow v GitHub Actions odstraněn; ostatní pracovní toky byly zkontrolovány na bezpečnost.

Tímto tým *elementary‑data* obnovil kontrolu nad repozitářem a zajistil ochranu uživatelů před dalšími hrozbami.

Komentáře (0)

Podělte se o svůj názor — prosím, buďte slušní a držte se tématu.

Zatím žádné komentáře. Zanechte komentář a podělte se o svůj názor!

Chcete-li zanechat komentář, přihlaste se.

Přihlaste se pro komentování