Два npm-пакета загрузили на GitHub сотни украденных SSH-ключей

Два npm-пакета загрузили на GitHub сотни украденных SSH-ключей

Два npm-пакета загрузили на GitHub сотни украденных SSH-ключей

В репозитории npm нашлись два вредоносных пакета, использующих GitHub для хранения зашифрованных Base64 SSH-ключей, которые зловред стащил из систем разработчиков.

Оба злонамеренных пакета — warbeast2000 и kodiak2k — попали в npm в начале месяца. Согласно статистике, их скачали 412 и 1281 пользователей, последняя загрузка датируется 21 января.

Специалисты ReversingLabs, обнаружившие вредоносные пакеты, отмечают целых восемь различных версий warbeast2000 и более 30 вариаций kodiak2k.

Оба пакета после инсталляции запускают вредоносный скрипт и могут загружать и выполнять дополнительный JavaScript-файл.

«Постинсталляционный скрипт считывает частный SSH-ключ, который хранится в файле id_rsa (находится по адресу <homedir>/.ssh). Далее закодированный Base64 ключ загружается в репозиторий GitHub, находящийся под контролем злоумышленников», — пишут исследователи.

Модуль warbeast2000 пытается получить доступ к закрытому SSH-ключу, а kodiak2k — ищет ключ с именем «meow». Несколько версий последнего пакета выполняют скрипт, который можно найти в архиве GitHub-проекта с фреймворком Empire.

Этот скрипт позволяет запускать тулзу Mimikatz и снимать с её помощью дампы учётных данных из памяти процесса.

Напомним, на днях в npm нашли троян, устанавливающий в систему AnyDesk для удалённого доступа.

Подпишитесь на новости

Данные замглавы разведки Германии годами находились в открытом доступе

Работа в разведке не спасает от утечек из обычных интернет-сервисов. Личный телефон, электронная почта и домашний адрес заместителя главы Федеральной разведывательной службы Германии (BND) Дага Бэра оказались в открытом доступе (причём, по данным журналистов, несколько лет назад).

Об этом говорится в совместном расследовании Süddeutsche Zeitung и WDR. Предположительно, источником стал взлом американского онлайн-аукциона LiveAuctioneers в 2020 году. Тогда злоумышленники получили данные 3,4 млн клиентов.

Самая неприятная деталь: Бэр продолжал пользоваться засветившимся номером. Журналисты позвонили ему 9 сентября, и замглава разведки ответил.

По словам замглавы BND, номер использовался только для личных разговоров и ограниченного круга людей, которые ещё не знали новый. Позже Бэр признал это ошибкой и сообщил, что прекратил пользоваться старым номером.

Случай оказался не единичным. SZ и WDR также обнаружили в открытом доступе адрес и электронную почту генерал-майора бундесвера из Баварии, а ещё — адрес и телефон главы нидерландской военной разведки MIVD Петера Ресинка.

По описанию расследования, речь идёт о персональных данных из сторонних сервисов. О взломе систем самих разведслужб не сообщается.

RSS: Новости на портале Anti-Malware.ru