Python‑инструмент для анализа данных, работающий половину дня, превратился в вредоносный: он украл ключи и токены.

Python‑инструмент для анализа данных, работающий половину дня, превратился в вредоносный: он украл ключи и токены.

18 hardware

Киберпреступник разместил вредоносную версию пакета elementary‑data на PyPI

Незнакомый злоумышленник загрузил модифицированную версию 0.23.3 утилиты *elementary-data* – инструмента для мониторинга данных – в репозиторий PyPI. Вредоносный пакет собирал и отправлял в удалённый сервер конфиденциальные сведения: SSH‑ключи, учётные данные AWS, токены API, а также файлы криптовалютных кошельков (Bitcoin, Litecoin, Dogecoin, Ethereum). Собранные данные упаковывались в архив `trin.tar.gz` и передавались злоумышленнику.

Как был получен доступ к репозиторию

Атакующий воспользовался уязвимостью в одном из рабочих процессов GitHub Actions проекта *elementary‑data*. Получив автоматически выданный ему токен `GITHUB_TOKEN`, он создал pull request, в котором заменил исходный пакет на вредоносную версию. Благодаря автоматическому workflow PR был принят и опубликован заражённый релиз.

Время присутствия вредоносного пакета

- 25 апреля, 02:20 (МСК) – злоумышленник загрузил вредоносную версию в PyPI.
- 02:24 – он также разместил заражённый Docker‑образ в GitHub Container Registry, расширив тем самым спектр атак.
- 13:45 того же дня – администраторы проекта удалили все компрометированные файлы и выпустили чистую версию 0.23.4.

Таким образом, вредоносный пакет был доступен пользователям более чем 11 часов, что дало шанс на утечку данных.

Пострадавшие компоненты

Разработчики подтвердили, что остальные части экосистемы – *Elementary dbt*, ресурсы Elementary Cloud и другие версии проекта – не пострадали от инцидента.


Что делать пользователям

1. Удалите заражённую версию 0.23.3 и установите безопасный релиз 0.23.4.
2. Очистите кэш пакетов (`pip cache purge` или аналогичный инструмент).
3. Удалите файл‑маркер `.trinny-security-update`, если он присутствует – его наличие свидетельствует о запуске вредоносного кода.


Меры, принятые разработчиками

- Обновлён токен публикации PyPI.
- Пересмотрены и обновлены токены GitHub и GitHub Container Registry.
- Уязвимый workflow в GitHub Actions удалён; остальные рабочие процессы проверены на безопасность.

Таким образом, команда *elementary‑data* восстановила контроль над репозиторием и обеспечила защиту пользователей от дальнейших угроз.

Комментарии (0)

Оставьте отзыв — пожалуйста, будьте вежливы и по теме.

Пока нет комментариев. Оставьте комментарий — поделитесь своим мнением!

Чтобы оставить комментарий, войдите в аккаунт.

Войти, чтобы комментировать