Популярный Open Source пакет с миллионом скачиваний стал инструментом кражи данных

Популярный Open Source пакет с миллионом скачиваний стал инструментом кражи данных

Разработчики популярного пакета elementary-data предупредили об инциденте безопасности: злоумышленники получили доступ к учетной записи проекта и внедрили вредоносный код в обновление программы. Инструмент, используемый для мониторинга систем машинного обучения, ежемесячно загружают более миллиона пользователей.

Суть атаки

Инцидент произошел в прошлую пятницу, когда хакеры воспользовались уязвимостью в рабочем процессе учетной записи разработчиков. Эксплуатация ошибки позволила злоумышленникам получить доступ к ключам подписи и другим конфиденциальным данным. В результате была выпущена скомпрометированная версия пакета под номером 0.23.3, доступная в реестре Python (PyPI) и в виде образа Docker.

Вредоносный код сканировал системы на наличие учетных данных, включая профили пользователей, ключи облачных провайдеров, токены API и SSH-ключи. Опасная версия находилась в открытом доступе около 12 часов, после чего была удалена. По данным команды проекта, другие продукты компании не были затронуты.

Механизм взлома

Взлом стал возможен благодаря уязвимости в GitHub Action, созданном разработчиками. Злоумышленники отправили вредоносный код через запрос на слияние (pull request), что позволило запустить bash-скрипт внутри аккаунта разработчика. Скрипт похитил токены доступа, которые затем использовались для публикации поддельной версии пакета, практически неотличимой от оригинала.

Рекомендации для пользователей

Смотрите также:

Подсказки и ответы для игры Connections на 28 апреля 2026 года http://stroybud.com/podskazki-i-otvetyi-dlya-igryi-connections-na-28-aprelya-2026-goda/.

Интересности на тему: Комплекты с мини-ПК GMKtec предложат разработчикам доступ к ИИ-инструментам

Классные советы в статье "Valve представила новый Steam Controller и приглашает к обсуждению" здесь.

Специалисты настоятельно призывают всех, кто устанавливал версию 0.23.3 или запускал скомпрометированный образ Docker, считать все учетные данные в рабочей среде скомпрометированными и принять следующие меры:

  • Проверить версию установленного пакета с помощью команды pip show elementary-data.
  • В случае обнаружения версии 0.23.3 удалить её и установить исправленную версию 0.23.4 командой pip install elementary-data==0.23.4.
  • Очистить кэш-файлы для удаления остаточных артефактов.
  • Проверить наличие маркерного файла по путям /tmp/.trinny-security-update (для macOS/Linux) или %TEMP%\.trinny-security-update (для Windows). Наличие файла означает, что вредоносный код был успешно выполнен.
  • Немедленно сменить все учетные данные, которые могли быть доступны в среде выполнения, включая ключи доступа к облакам, базы данных и SSH-ключи. Особое внимание следует уделить CI/CD-конвейерам, так как они часто имеют доступ к множеству секретных ключей.
  • Связаться со службой безопасности для анализа потенциально несанкционированного использования скомпрометированных данных.

Проблема цепочек поставок ПО

Эксперты отмечают, что атаки на цепочки поставок программного обеспечения с открытым исходным кодом становятся все более распространенными. По мнению основателя компании runZero Эйч Ди Мура, рабочие процессы, такие как GitHub Actions, часто содержат уязвимости, которые трудно заметить при настройке. Создание безопасных рабочих процессов остается серьезной проблемой для крупных открытых проектов, так как даже случайная ошибка в конфигурации может стать вектором для масштабной атаки.