Ferramenta Python para análise de dados que funciona meio dia tornou-se maliciosa: roubou chaves e tokens.
Um cibercriminoso publicou uma versão maliciosa do pacote elementary‑data no PyPI
Um atacante desconhecido carregou uma versão modificada 0.23.3 da utilidade *elementary-data* – ferramenta de monitoramento de dados – para o repositório PyPI. O pacote malicioso coletava e enviava a um servidor remoto informações confidenciais: chaves SSH, credenciais AWS, tokens API e arquivos de carteiras de criptomoedas (Bitcoin, Litecoin, Dogecoin, Ethereum). Os dados coletados eram compactados em `trin.tar.gz` e enviados ao atacante.
Como o acesso ao repositório foi obtido
O agressor explorou uma vulnerabilidade em um dos fluxos de trabalho do GitHub Actions do projeto *elementary‑data*. Ao receber automaticamente o token `GITHUB_TOKEN`, ele criou um pull request no qual substituiu o pacote original pela versão maliciosa. Graças ao fluxo automático, o PR foi aceito e a versão infectada foi publicada.
Período em que o pacote malicioso esteve disponível
- 25 de abril, 02:20 (MSK) – o atacante carregou a versão maliciosa no PyPI.
- 02:24 – ele também publicou uma imagem Docker contaminada no GitHub Container Registry, ampliando assim o escopo dos ataques.
- 13:45 do mesmo dia – os administradores do projeto removeram todos os arquivos comprometidos e lançaram a versão limpa 0.23.4.
Assim, o pacote malicioso esteve disponível para usuários por mais de 11 horas, oferecendo tempo suficiente para vazamento de dados.
Componentes afetados
Os desenvolvedores confirmaram que as demais partes do ecossistema – *Elementary dbt*, recursos da Elementary Cloud e outras versões do projeto – não foram prejudicadas pelo incidente.
O que os usuários devem fazer
1. Remova a versão contaminada 0.23.3 e instale a versão segura 0.23.4.
2. Limpe o cache de pacotes (`pip cache purge` ou ferramenta equivalente).
3. Exclua o arquivo‑marcador `.trinny-security-update`, se presente – sua existência indica execução de código malicioso.
Medidas tomadas pelos desenvolvedores
- Token de publicação PyPI atualizado.
- Tokens do GitHub e do GitHub Container Registry revisados e atualizados.
- Fluxo vulnerável no GitHub Actions removido; demais fluxos verificados quanto à segurança.
Dessa forma, a equipe *elementary‑data* recuperou o controle sobre o repositório e garantiu proteção aos usuários contra ameaças futuras.
Comentários (0)
Compartilhe sua opinião — por favor, seja educado e mantenha-se no tema.
Faça login para comentar