Сигурност

Редакция Overclock.bg ·

Хиляди изтекли AWS ключа и Linux бекдор в npm

Хиляди изтекли AWS ключа и Linux бекдор в npm

Две публикации от миналата седмица показват колко евтино се влиза в чужда инфраструктура. На 19 август Truffle Security обяви, че е препроверила 10 616 публично изтекли AWS ключа и 9 308 от тях все още работят, а 768 дават пълен административен контрол над корпоративни акаунти. Ден по-късно TrendAI, корпоративното подразделение на Trend Micro, описа 14 заразени npm пакета, които при обикновен import пускат Linux бекдора RedC2 4.0.

88% от изтеклите ключове още се логват

Изследователите от Truffle Security са събрали 431 875 находки с AWS тайни от публични Git хранилища и тяхната история, от набори данни в Hugging Face, от Docker образи, пакетни регистри и CI/CD логове. От тях са извлечени 64 024 уникални валидни ключа, свързани с 50 654 акаунта.

На 10 август екипът е препроверил подмножество от 10 616 ключа, изтекли между август 2022 и август 2026 г. Резултатът: 88% продължават да се удостоверяват успешно. Медианната възраст на живите ключове е 1 831 дни — близо пет години. Най-старият работещ ключ е на 17,4 години. Само 13,7% от акаунтите изобщо са ротирали ключа си.

Опасната част е в детайлите. 817 от живите ключове принадлежат на компании, а 768 от тях носят пълни права: 526 са root ключове, други 242 са IAM потребители с политика AdministratorAccess. Root ключът е най-тежкият случай — той не може да бъде ограничен от IAM политика и практически не подлежи на овладяване, докато не бъде изтрит. 130 от живите root ключове са на management акаунти на организация, тоест контролират всички дъщерни акаунти.

Hugging Face се откроява като най-обилния източник — 8 482 уникални изтичания, при които 17,9% са root ключове. Платформата отдавна се използва като хранилище за модели и данни, но commit историята на репозиториите там се проверява много по-рядко, отколкото в GitHub.

Тъй като почти никой не следи разходите, злоупотребата може да остане невидима седмици наред: едва 262 от 2 754 четими акаунта имат настроен бюджетен аларм. Труфъл са направили само read-only извиквания (GetCallerIdentity, ListAccessKeys, изброяване на политики) и са уведомили 10 260 собственика, а BleepingComputer цитира AWS, че компанията известява засегнатите клиенти и при нужда налага карантинна политика.

Съвет

Ако имате AWS акаунт, започнете от най-евтиното: изтрийте всички root access ключове, сортирайте IAM ключовете по възраст и сложете бюджетен аларм дори за 10 евро. Commit-нат ключ се смята за изтекъл завинаги — ротацията не е опция, а задължение.

14 npm пакета, които се задействат при import

Другата новина идва от екосистемата на Node.js. Според The Hacker News анализаторът Алиакбар Захрави е открил 14 пакета, представящи се за помощни библиотеки за календари и „streak“ броячи — сред тях streak-metrics-math, kit-map-vim, streak-map-cache, map-streak-kit и streak-calc-metrics.

Заразени npm пакети разпространяват Linux бекдор Снимка: The Hacker News

Пакетите наистина вършат обявената работа — датите се обработват коректно. Но входният файл dist/index.mjs служи и за товарач: той реекспортира легитимните функции и същевременно намира вградения двоичен файл, маркира го като изпълним и го стартира като отделен фонов процес. Двоичните файлове се крият в dist/ или dist/internal/ под имена като math-core.bin и math-calc.bin и минават за „native math accelerator“.

Ключовата разлика от повечето подобни кампании: няма install hook и не се налага да извикате нищо. Достатъчен е един import.

// достатъчно е това, за да тръгне имплантът
import { streak } from "streak-metrics-math";

RedC2 4.0: бекдор с LLM надстройка за 99,99 долара

Товарът е RedShell — Linux beacon-ът на RedC2 4.0. След стартиране той отваря интерактивна обвивка през /bin/sh и предлага набор от специфични за Linux команди: разузнаване на системата, файлови операции, събиране на SSH ключове и браузърни идентификационни данни, изпълнение на ELF файлове директно в паметта, SOCKS5 прокси и мрежов pivoting.

RedC2 се продава открито. Актьорът с прякор MarlboroMan рекламира версия 4.0 в Hack Forums през юни 2026 г. като многоплатформена C2 рамка за Windows, Linux и macOS. Цената е 99,99 щатски долара (около 86 евро). Версия 2.0 излиза през август 2025 г., 3.0 — през януари 2026 г., тоест рамката се развива активно поне година.

Новото в 4.0 е компонентът Red Agent — слой за изпълнение на команди, задвижван от езиков модел. Операторът описва на естествен език какво иска (мрежово разузнаване, извличане на пароли), а слоят го превежда до конкретни команди към beacon-а. Това сваля летвата за влизане в занаята и е логично продължение на тенденцията, която видяхме и при подменените Rust крейтове с код, изпълняван още при компилация.

И трета кампания: SynkLoader през Microsoft Teams

Успоредно BleepingComputer съобщава за непознато досега семейство малуер, наречено SynkLoader и компилирано за пръв път около 28 юли 2026 г. Атакуващите пишат в Microsoft Teams, представят се за вътрешния help desk и убеждават жертвата да инсталира фалшив „PowerShell Cleaner“ — MSI пакет, хостван в Microsoft Azure.

Модулите са писани на Python, PowerShell, C# и C++: профилиране на системата, устойчивост през насрочени задачи, обратно прокси, RAT с интерактивна обвивка, VNC поток на екрана и PhishLocker — фалшив заключен екран на Windows 11, който събира парола. Изследователят Маркъс Хътчинс от Expel посочва и слабото място: Alt+Tab разкрива, че „заключеният екран“ е обикновено приложение без рамка. Заради акцента върху разузнаването на Active Directory анализаторите смятат, че SynkLoader обслужва ransomware операции.

Какво следва

Трите случая са различни, но входната точка е една и съща — доверие, което никой не проверява: стар ключ в Git история, пакет с правдоподобно име, съобщение от „IT отдела“. За разлика от критичните дупки, които се кърпят с ъпдейт, тук няма кръпка. Останалото е рутина: изтрийте root ключовете, заковете версиите на зависимостите и приемете, че съобщение в Teams не е удостоверяване.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още