La révocation du certificat déclenche-t-elle une liquidation physique ? Le ver espion TanStack open source, doté d’un interrupteur de mort irréversible intégré

Selon le système de détection Beating, le groupe de hackers TeamPCP, responsable d’une campagne de poisoning de la chaîne d’approvisionnement npm, a publié en open source sous licence MIT le code complet du ver impliqué, Mini Shai-Hulud, sur GitHub. Les experts en sécurité ont découvert dans le code que ce logiciel malveillant possède un « interrupteur mort » intégré : si un développeur infecté révoque ses identifiants GitHub ou cloud sans avoir complètement supprimé les fichiers résiduels, le programme malveillant effacera immédiatement le répertoire principal de l’ordinateur.

Les chercheurs ont confirmé que ce ver installe en arrière-plan sur macOS ou Linux un processus de surveillance qui vérifie toutes les minutes si les identifiants volés sont toujours valides. Dès qu’il détecte que les identifiants sont rejetés par le serveur (ce qui indique que la victime a effectué une rotation de ses identifiants), le ver appelle immédiatement la commande système shred pour détruire de manière irréversible tous les fichiers modifiables dans le répertoire personnel de l’utilisateur.

Cela bouleverse directement le processus classique de réponse à une menace : lorsque une entreprise subit une fuite de ses identifiants, la réaction habituelle est de révoquer immédiatement la clé, mais dans cette attaque, cela déclenche en fait la destruction locale des données. À ce jour, ce ver a été confirmé infecter près de 400 versions réparties dans plus de 170 dépôts, notamment ceux de TanStack, UiPath et Mistral AI. Après que le hacker, utilisant le compte PedroTortoriello, ait publié le code en se moquant de « cette tuerie open source », un tiers a même soumis une demande de fusion (PR) pour ajouter la prise en charge de FreeBSD. Actuellement, Microsoft a rapidement bloqué ce compte et supprimé tous les dépôts et branches Fork sur GitHub, mais le code source déjà divulgué circule toujours sur d’autres canaux.

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé