Ein Python-Werkzeug zur Datenanalyse, das nur die Hälfte des Tages arbeitet, wurde zu Malware: Es hat Schlüssel und Token gestohlen.

Ein Python-Werkzeug zur Datenanalyse, das nur die Hälfte des Tages arbeitet, wurde zu Malware: Es hat Schlüssel und Token gestohlen.

16 hardware

Ein Cyberkrimineller veröffentlichte eine bösartige Version des Pakets elementary‑data auf PyPI

Ein unbekannter Angreifer hat die modifizierte Version 0.23.3 des Tools *elementary-data* – ein Datenüberwachungstool – in das PyPI-Repository hochgeladen. Das schädliche Paket sammelte und sendete sensible Informationen an einen entfernten Server: SSH‑Schlüssel, AWS-Anmeldedaten, API‑Tokens sowie Dateien von Kryptowallets (Bitcoin, Litecoin, Dogecoin, Ethereum). Die gesammelten Daten wurden in die Datei `trin.tar.gz` gepackt und dem Angreifer übermittelt.

Wie der Zugriff auf das Repository erlangt wurde

Der Angreifer nutzte eine Schwachstelle in einem der GitHub Actions-Workflows des Projekts *elementary‑data*. Durch den automatisch ausgestellten Token `GITHUB_TOKEN` erstellte er einen Pull Request, in dem er das Originalpaket durch die bösartige Version ersetzte. Dank des automatischen Workflows wurde der PR angenommen und die infizierte Veröffentlichung veröffentlicht.

Zeitpunkt des Vorhandenseins des schädlichen Pakets

- 25. April, 02:20 MSK – Der Angreifer hat die bösartige Version auf PyPI hochgeladen.
- 02:24 – Er stellte ebenfalls ein infiziertes Docker‑Image im GitHub Container Registry bereit und erweiterte damit den Angriffsspektrum.
- 13:45 desselben Tages – Die Projektadministratoren entfernten alle kompromittierten Dateien und veröffentlichten die saubere Version 0.23.4.

Damit war das schädliche Paket für Benutzer mehr als 11 Stunden verfügbar, was ein Datenleck ermöglicht hat.

Betroffene Komponenten

Die Entwickler bestätigten, dass andere Teile des Ökosystems – *Elementary dbt*, Ressourcen von Elementary Cloud und weitere Projektversionen – nicht vom Vorfall betroffen waren.

Was Nutzer tun sollten
1. Entfernen Sie die infizierte Version 0.23.3 und installieren Sie das sichere Release 0.23.4.
2. Leeren Sie den Paketcache (`pip cache purge` oder ein ähnliches Tool).
3. Löschen Sie die Markerdatei `.trinny-security-update`, falls vorhanden – ihr Vorhandensein weist auf die Ausführung von Schadcode hin.

Maßnahmen der Entwickler
- Der PyPI-Veröffentlichungstoken wurde aktualisiert.
- Die Tokens für GitHub und das GitHub Container Registry wurden überprüft und erneuert.
- Der anfällige Workflow in GitHub Actions wurde entfernt; andere Arbeitsabläufe wurden auf Sicherheit geprüft.

Damit hat das Team von *elementary‑data* die Kontrolle über das Repository wiedererlangt und die Benutzer vor weiteren Bedrohungen geschützt.

Kommentare (0)

Teile deine Meinung — bitte bleib höflich und beim Thema.

Noch keine Kommentare. Hinterlasse einen Kommentar und teile deine Meinung!

Um einen Kommentar zu hinterlassen, melde dich bitte an.

Zum Kommentieren anmelden