Nástroj Python pro analýzu dat, který pracoval jen polovinu dne, se stal škodlivým: ukradl klíče a tokeny.
Kyberkriminálák zveřejnil škodlivou verzi balíčku elementary‑data na PyPI
Neznámý útočník nahrál upravenou verzi 0.23.3 nástroje *elementary-data* – nástroje pro monitorování dat – do repozitáře PyPI. Škodlivý balíček shromažďoval a odesílal na vzdálený server citlivé údaje: SSH klíče, AWS přihlašovací údaje, API tokeny a také soubory kryptoměnových peněženek (Bitcoin, Litecoin, Dogecoin, Ethereum). Shromážděná data byla zabalená do archivu `trin.tar.gz` a předána útočníkovi.
Jak byl získán přístup k repozitáři
Útočník využil zranitelnost v jednom z pracovních toků GitHub Actions projektu *elementary‑data*. Po automatickém vydání tokenu `GITHUB_TOKEN` vytvořil pull request, ve kterém nahradil původní balíček škodlivou verzí. Díky automatickému workflow byl PR přijat a publikován infikovaný release.
Časová osa přítomnosti škodlivého balíčku
- 25 ábr., 02:20 (MSK) – útočník nahrál škodlivou verzi na PyPI.
- 02:24 – rovněž zveřejnil infikovaný Docker image v GitHub Container Registry, čímž rozšířil rozsah útoků.
- 13:45 toho samého dne – správci projektu odstranili všechny kompromitované soubory a vydali čistou verzi 0.23.4.
Tedy škodlivý balíček byl uživateli k dispozici více než 11 hodin, což umožnilo únik dat.
Poškozené komponenty
Vývojáři potvrdili, že ostatní části ekosystému – *Elementary dbt*, zdroje Elementary Cloud a další verze projektu – nebyly incidentem ovlivněny.
Co dělat uživatelům
1. Odstraňte infikovanou verzi 0.23.3 a nainstalujte bezpečný release 0.23.4.
2. Vyčistěte cache balíčků (`pip cache purge` nebo ekvivalentní nástroj).
3. Odstraňte soubor‑značku `.trinny-security-update`, pokud je přítomna – její existence signalizuje spuštění škodlivého kódu.
Kroky přijaté vývojáři
- Aktualizován token publikace PyPI.
- Přehodnoceny a aktualizovány tokeny GitHub a GitHub Container Registry.
- Zranitelný workflow v GitHub Actions odstraněn; ostatní pracovní toky byly zkontrolovány na bezpečnost.
Tímto tým *elementary‑data* obnovil kontrolu nad repozitářem a zajistil ochranu uživatelů před dalšími hrozbami.
Komentáře (0)
Podělte se o svůj názor — prosím, buďte slušní a držte se tématu.
Přihlaste se pro komentování