В разборе компании по кибербезопасности OX Security описана опасность отзыва украденного токена GitHub: вредоносная программа удаляет файлы в домашнем каталоге пользователя. По оценке авторов, угроза касается всех, кто установил или запустил версию 0.5.144 программного пакета tensorlake.

Перед отзывом токена исследователи рекомендуют отключить машину от сети и остановить gh-token-monitor, фоновый процесс вредоносной программы. Затем авторы советуют сменить все доступные с заражённой машины ключи и токены.

Проверка утверждений:

  • OX Security опубликовала разбор заражения tensorlake 0.5.144 и предупредила: отзыв украденного токена GitHub до изоляции машины запускает удаление файлов в домашнем каталоге пользователя. (подтверждено самой публикацией: доказательство; «A malicious version of tensorlake (version 0.5.144) was hijacked with Shai-Hulud malware. The malware also contains an Ethereum contract address, which is tied to a wallet containing 12.44$ worth of crypto currency. Threat actors changed their public and private keys to differ from other attacks, which might include an independent threat actor or a new group utilizing the Shai-Hulud name and malicious code. Who is affected Anyone who installed or ran tensorlake@0.5.144 Recommended Actions Do not revoke the stolen GitHub token before isolating the machine. Disconnect the host from the network and kill the gh-token-monitor persistence first (see IOCs). Otherwise, revocation triggers rm -rf ~/ (Windows: Remove-Item $env:USERPROFILE -Recurse -Force). Then rotate your keys.»)
  • Авторы считают затронутыми всех, кто установил или запустил tensorlake 0.5.144. (подтверждено самой публикацией: доказательство; «Who is affected Anyone who installed or ran tensorlake@0.5.144»)
  • Перед отзывом токена исследователи рекомендуют отключить машину от сети и остановить gh-token-monitor, а затем сменить ключи. (подтверждено самой публикацией: доказательство; «Do not revoke the stolen GitHub token before isolating the machine. Disconnect the host from the network and kill the gh-token-monitor persistence first (see IOCs). Otherwise, revocation triggers rm -rf ~/ (Windows: Remove-Item $env:USERPROFILE -Recurse -Force). Then rotate your keys.»)
  • Авторы рекомендуют сменить все доступные с заражённой машины ключи и токены. (подтверждено самой публикацией: доказательство; «Treat every machine that installed it as fully compromised. Rotate all GitHub, npm, cloud, Vault, SSH and CI secrets reachable from it.»)

Первоисточники:

оценка 82,8 из 100 · тип: инцидент