Uno strumento Python per l’analisi dei dati, che funzionava solo a metà giornata, si è trasformato in un malware: ha rubato chiavi e token.
Un cybercriminal ha pubblicato una versione dannosa del pacchetto elementary‑data su PyPI
Un aggressore sconosciuto ha caricato una versione modificata 0.23.3 dell’utilità *elementary-data* – uno strumento per il monitoraggio dei dati – nel repository PyPI. Il pacchetto malevolo raccoglieva e inviava a un server remoto informazioni confidenziali: chiavi SSH, credenziali AWS, token API e anche file di portafogli criptovalutari (Bitcoin, Litecoin, Dogecoin, Ethereum). I dati raccolti venivano compressi in un archivio `trin.tar.gz` e trasmessi all’aggressore.
Come è stato ottenuto l'accesso al repository
L’attaccante ha sfruttato una vulnerabilità in uno dei workflow di GitHub Actions del progetto *elementary‑data*. Ricevendo automaticamente il token `GITHUB_TOKEN`, ha creato un pull request in cui sostituiva il pacchetto originale con la versione dannosa. Grazie al workflow automatico, il PR è stato accettato e pubblicato come rilascio infetto.
Tempo di presenza del pacchetto malevolo
- 25 aprile, 02:20 (MSK) – l’aggressore ha caricato la versione dannosa su PyPI.
- 02:24 – ha anche pubblicato un’immagine Docker infetta nel GitHub Container Registry, ampliando così lo spettro degli attacchi.
- 13:45 dello stesso giorno – gli amministratori del progetto hanno rimosso tutti i file compromessi e rilasciato una versione pulita 0.23.4.
Così il pacchetto malevolo è stato disponibile per gli utenti per più di 11 ore, offrendo tempo sufficiente per la fuga dei dati.
Componenti colpite
Gli sviluppatori hanno confermato che le altre parti dell’ecosistema – *Elementary dbt*, risorse Elementary Cloud e altre versioni del progetto – non sono state compromesse dall’incidente.
Cosa fare gli utenti
1. Rimuovere la versione infetta 0.23.3 e installare il rilascio sicuro 0.23.4.
2. Pulire la cache dei pacchetti (`pip cache purge` o strumento equivalente).
3. Eliminare il file‑marcatore `.trinny-security-update`, se presente – la sua presenza indica l’esecuzione di codice malevolo.
Misure adottate dagli sviluppatori
- Aggiornato il token di pubblicazione PyPI.
- Riesaminati e aggiornati i token GitHub e GitHub Container Registry.
- Il workflow vulnerabile in GitHub Actions è stato rimosso; gli altri workflow sono stati verificati per la sicurezza.
Così il team *elementary‑data* ha ripristinato il controllo del repository e garantito la protezione degli utenti da ulteriori minacce.
Commenti (0)
Condividi la tua opinione — per favore, sii cortese e resta in tema.
Accedi per commentare