Uno strumento Python per l’analisi dei dati, che funzionava solo a metà giornata, si è trasformato in un malware: ha rubato chiavi e token.

Uno strumento Python per l’analisi dei dati, che funzionava solo a metà giornata, si è trasformato in un malware: ha rubato chiavi e token.

20 hardware

Un cybercriminal ha pubblicato una versione dannosa del pacchetto elementary‑data su PyPI

Un aggressore sconosciuto ha caricato una versione modificata 0.23.3 dell’utilità *elementary-data* – uno strumento per il monitoraggio dei dati – nel repository PyPI. Il pacchetto malevolo raccoglieva e inviava a un server remoto informazioni confidenziali: chiavi SSH, credenziali AWS, token API e anche file di portafogli criptovalutari (Bitcoin, Litecoin, Dogecoin, Ethereum). I dati raccolti venivano compressi in un archivio `trin.tar.gz` e trasmessi all’aggressore.

Come è stato ottenuto l'accesso al repository

L’attaccante ha sfruttato una vulnerabilità in uno dei workflow di GitHub Actions del progetto *elementary‑data*. Ricevendo automaticamente il token `GITHUB_TOKEN`, ha creato un pull request in cui sostituiva il pacchetto originale con la versione dannosa. Grazie al workflow automatico, il PR è stato accettato e pubblicato come rilascio infetto.

Tempo di presenza del pacchetto malevolo

- 25 aprile, 02:20 (MSK) – l’aggressore ha caricato la versione dannosa su PyPI.
- 02:24 – ha anche pubblicato un’immagine Docker infetta nel GitHub Container Registry, ampliando così lo spettro degli attacchi.
- 13:45 dello stesso giorno – gli amministratori del progetto hanno rimosso tutti i file compromessi e rilasciato una versione pulita 0.23.4.

Così il pacchetto malevolo è stato disponibile per gli utenti per più di 11 ore, offrendo tempo sufficiente per la fuga dei dati.

Componenti colpite

Gli sviluppatori hanno confermato che le altre parti dell’ecosistema – *Elementary dbt*, risorse Elementary Cloud e altre versioni del progetto – non sono state compromesse dall’incidente.

Cosa fare gli utenti
1. Rimuovere la versione infetta 0.23.3 e installare il rilascio sicuro 0.23.4.
2. Pulire la cache dei pacchetti (`pip cache purge` o strumento equivalente).
3. Eliminare il file‑marcatore `.trinny-security-update`, se presente – la sua presenza indica l’esecuzione di codice malevolo.

Misure adottate dagli sviluppatori
- Aggiornato il token di pubblicazione PyPI.
- Riesaminati e aggiornati i token GitHub e GitHub Container Registry.
- Il workflow vulnerabile in GitHub Actions è stato rimosso; gli altri workflow sono stati verificati per la sicurezza.

Così il team *elementary‑data* ha ripristinato il controllo del repository e garantito la protezione degli utenti da ulteriori minacce.

Commenti (0)

Condividi la tua opinione — per favore, sii cortese e resta in tema.

Non ci sono ancora commenti. Lascia un commento e condividi la tua opinione!

Per lasciare un commento, accedi.

Accedi per commentare