Sulmi npm i TanStack ekspozoi 170 depo kodi të CrowdSec

Sulmi npm i TanStack ekspozoi 170 depo kodi të CrowdSec

CrowdSec thotë se një token i vjedhur GitHub i një ish-punonjësi lejoi një sulmues të kopjojë rreth 170 depo private pas sulmit npm të TanStack në maj.

Sulmi npm i TanStack është lidhur nga CrowdSec me kopjimin e rreth 170 prej depove private të GitHub. Në një raport të publikuar më 18 shtator, kompania franceze e sigurisë tha se kodi u mor më 22 maj përmes llogarisë GitHub të një punonjësi që sapo kishte lënë biznesin, dhe se materiali u shfaq në një forum online më 16 shtator.

CrowdSec është një kompani sigurie, motori i sigurisë me burim të hapur i së cilës vëzhgon sulmet ndaj serverëve. Njerëzit që ndajnë atë që zbulon ai marrin një listë bllokimi të përbashkët të adresave IP keqdashëse. Ngjarja që CrowdSec vë në dukje filloi më 11 maj, kur, sipas këshillës së TanStack, u publikuan 84 versione keqdashëse të 42 paketave npm të TanStack. npm është një bibliotekë e madhe publike me pjesë të gatshme softueri që zhvilluesit i shkarkojnë dhe i ndërtojnë në produktet e tyre, prandaj një kompromis i vetëm atje mund të arrijë shumë kompani njëherësh. CrowdSec e përshkruan ngjarjen si një sulm zinxhir furnizimi, që do të thotë një sulm që arrin një kompani përmes softuerit që ajo beson, jo drejtpërdrejt. Ai gjurmohet si CVE-2026-45321, dhe instalimi i një prej versioneve të prekura ekzekutoi kod që vodhi kredencialet nga makina, duke përfshirë tokenat GitHub, çelësat SSH (çelësat dixhitalë që përdoren për t'u identifikuar në serverë pa shtypur fjalëkalim) dhe kredencialet e cloud-it.

CrowdSec thotë se kopjimi u bë 11 ditë pasi u publikuan paketat keqdashëse, duke përdorur një token OAuth të GitHub, një çelës aksesi i lëshuar që një aplikacion të veprojë në emër të një personi, marrë nga llogaria e ish-punonjësit. Kompania kishte lënë aksesin e tij në GitHub në vend që ai të përfundonte disa punë. Ajo e hoqi llogarinë e tij nga organizata e saj në GitHub më 25 maj, tre ditë pas kopjimit dhe muaj përpara se të mësonte se kodi ishte zbuluar. Aksesi i tij tjetër ishte tërhequr tashmë, gjë që CrowdSec thotë se shpjegon pse nuk pa asgjë të dyshimtë në sistemet e saj AWS. Tokeni nuk la gjurmë në regjistrat e GitHub që kompania mund të kontrollonte, dhe ai nuk ekzistonte më kur u zbulua rrjedhja. Sipas CrowdSec, mbështetja e GitHub më pas gjurmoi historikun e tokenit dhe konfirmoi dyshimin e kompanisë se TanStack ishte burimi. CrowdSec nuk tha cila paketë keqdashëse arriti laptopin e ish-punonjësit ose kur, dhe raporti i saj nuk përmban gjetjet e GitHub. Ajo thotë se makinat e zhvilluesve të saj u kontrolluan dhe rezultuan të pastra.

E njëjta fushatë arriti organizata të tjera. Mistral AI tha se një pajisje zhvilluesi ishte e përfshirë në rastin e saj, dhe OpenAI tha se dy pajisje punonjësish u prekën, me akses të paautorizuar në një grup të kufizuar të depove të saj të brendshme të kodit.

Materiali i zbuluar erdhi nga depot private të CrowdSec, jo nga motori publik i sigurisë. Sipas kompanisë, ai përfshin konsolën web, skriptet dhe modelet e shkencës së të dhënave, skriptet e automatizimit, dhe algoritmin e konsensusit që vendos cilat adresa shtohen në listat e bllokimit. CrowdSec thotë se kodi është pothuajse katër muajsh dhe ka ndryshuar shumë që atëherë. Rrjedhja zbuloi gjithashtu pragjet me të cilat punon algoritmi i konsensusit, si për shembull sa zbulime kërkohen përpara se një adresë të shtohet në një listë bllokimi. Ato numra nuk kishin qenë publikë më parë. Për aq sa di kompania, lista e bllokimit ende nuk mund të helmohet, domethënë të mashtrohet për të bllokuar një adresë të padëmshme. Ajo thotë se një sulmues do të kishte nevojë për dhjetëra zbulime nga dhjetëra motorë të besuar në dhjetëra rrjete të ndryshme, me kosto të madhe, dhe shton se mund t'i ndryshojë pragjet, siç bën shpesh.

Nga ana e kredencialeve, CrowdSec thotë se e vetmja e përdorshme në kodin e zbuluar ishte për shërbimin e njoftimeve SNS të AWS, dhe se mund të publikonte vetëm mesazhe në një temë të vetme. Dikush u përpoq ta përdorte më 17 gusht, një muaj përpara se kodi të postohej, por nuk shkoi më tej. Tokenat e tjerë ishin rrotulluar tashmë (zëvendësuar) ose nuk mund të përdoreshin nga interneti, për aq sa di kompania. Të dhënat personale u ekspozuan gjithashtu. CrowdSec thotë se ka rreth 150,000 përdorues, dhe se ekipi i saj i shkencës së të dhënave kishte mbajtur 83 adresat e ekspozuara të emailit për të studiuar se si njerëzit e përdornin produktin; kompania thotë se do t'i kontaktojë ata përdorues. Detajet e 51 investitorëve të mundshëm nga viti 2020 erdhën nga një sistem që CrowdSec thotë se nuk ishte menduar kurrë të ishte publik. Kompania thotë se do ta raportojë rrjedhjen tek investitorët dhe autoritetet, dhe CEO Philippe Humeau u shkroi investitorëve në raport se "për këtë kërkoj ndjesë personalisht." CrowdSec rrotulloi kredencialet e ekspozuara më 16 dhe 17 shtator. Në atë kohë nuk kërkonte softuer mbrojtjeje për pikat fundore, mjetet që vëzhgojnë një laptop për aktivitet keqdashës, në makinat e zhvilluesve, por tani ekzekuton softuer të tillë në laptopët e stafit që punojnë me kodin ose sistemet e saj. As raporti dhe as deklarata e saj e parë nuk u kërkojnë përdoruesve të ndërmarrin ndonjë veprim.

Raporti i 18 shtatorit ndryshon nga deklarata që CrowdSec publikoi një ditë më parë. Në atë deklaratë të parë kompania tha: "Asnjë e dhënë klienti, identifikim/fjalëkalim, emër, organizatë, ose ndonjë gjë tjetër nuk u zbulua," dhe se ndikimi ishte i kufizuar vetëm në kompaninë. Ajo gjithashtu përmendi kompromisin e TanStack si burimin shumë të mundshëm, duke thënë se një komponent i përdorur brenda CrowdSec në maj dukej se ishte infektuar me backdoor për të vjedhur një çelës API që mund të lexonte kodin privat. Raporti i 18 shtatorit thotë se asnjë prej versioneve keqdashëse të TanStack nuk u gjet në kodin e CrowdSec, dhe tregon në vend të kësaj llogarinë e ish-punonjësit. Ai gjithashtu liston emrat e investitorëve, të cilët deklarata e parë thoshte se nuk ishin zbuluar, së bashku me adresat e emailit të 83 përdoruesve.

Për pronarët e faqeve web dhe ekipet e IT-së, pika praktike në rrëfimin e CrowdSec është aksesi që vazhdon edhe pas përfundimit të punës. Një llogari e lënë e hapur për një koleg që largohet, plus një token i marrë në heshtje nga një laptop nga një paketë e instaluar më shumë se një javë më parë, së bashku hapën një derë që askush nuk po e shikonte. Të dhënat e vjedhura të identifikimit që përdoren më vonë dhe në heshtje janë një rrugë e njohur për të hyrë në faqet web dhe llogaritë e hostimit gjithashtu, prandaj ia vlen të rishikohet kush mund të arrijë sistemet tuaja, nga cila pajisje dhe për sa kohë. Ekipet që duan ndihmë për të shqyrtuar se si trajtohen aksesi, laptopët dhe kodi burimor mund t'i drejtohen AEU-I, që ofron IT, infrastrukturë dhe konsulencë me sigurinë në radhë të parë.

Si të Mbroheni

  1. Aktivizoni verifikimin me dy hapa për llogaritë që përdorni për punë, veçanërisht nëse identifikoheni me GitHub ose Google, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos mjaftojë që dikush të hyjë.
  2. Kur një koleg ose anëtar i ekipit largohet, ndryshoni fjalëkalimet që ai dinte dhe hiqni aksesin e tij të njëjtën ditë në çdo shërbim, jo vetëm në email.
  3. Hapni cilësimet e llogarisë tuaj GitHub ose Google dhe hiqni çdo aplikacion ose shtesë që nuk e përdorni më, sepse secili prej tyre mban ende një çelës për llogarinë tuaj.
  4. Instaloni përditësimet për softuerin e faqes tuaj web, aplikacionet dhe telefonin sapo ofrohen, pasi sulmuesit mbështeten te njerëzit që i shtyjnë ato.
  5. Kontrolloni cilat kompjuterë përdor stafi për punë dhe sigurohuni që ata ekzekutojnë çdo antivirus ose softuer sigurie që keni, sepse në këtë rast një çelës identifikimi u mor nga një laptop.
  6. Nëse faqja tuaj web ose llogaria e hostimit mban një listë të njerëzve që mund të identifikohen, shikojeni tani dhe hiqni këdo që nuk duhet të ketë më akses.

Dobësitë & Zgjidhjet

  • CVE-2026-45321 The tracking identifier for the May 11 compromise in which 84 malicious versions of 42 TanStack npm packages were published and stole credentials from developers' machines; the source says CrowdSec found none of those versions in its own code. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • npm Një bibliotekë e madhe publike me pjesë të gatshme softueri që zhvilluesit i shkarkojnë dhe i ndërtojnë në produktet e tyre.
  • supply chain attack Një sulm që arrin një kompani përmes softuerit ose një furnizuesi që ajo beson, në vend që ta sulmojë drejtpërdrejt.
  • OAuth token Një çelës dixhital që lejon një aplikacion ose shërbim të veprojë në emrin tuaj në një faqe tjetër web, për shembull për të lexuar kodin tuaj.
  • credential Një detaj identifikimi si fjalëkalim, çelës ose token që një kompjuter përdor për të provuar se kush është.
  • CVE Common Vulnerabilities and Exposures, një sistem publik numërimi që i jep çdo dobësie të njohur sigurie referencën e vet, në mënyrë që të gjithë të diskutojnë të njëjtën.
  • blocklist Një listë elementësh, këtu adresa interneti, me të cilat një sistem refuzon të merret ose vendos t'i bllokojë.
  • endpoint protection Softuer i instaluar në një laptop ose kompjuter desktop që vëzhgon për aktivitet keqdashës dhe e bllokon atë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar