Toplamda aylık 2 milyar indirme sayısına sahip paketlere ulaşan bu yazılım, aralarında Deliveroo, Picsart ve ServiceTitan'ın da bulunduğu büyük kuruluşları doğrudan etkiledi.
Bu güvenlik ihlali, kötü amaçlı kodun güvenilir yazılım bileşenlerine yerleştirilerek indiren her sisteme bulaştığı bir "tedarik zinciri saldırısı" (supply-chain attack) olması nedeniyle büyük önem taşıyor.
Dosyaları doğrudan proje dallarına gönderen ve yazılım derleme süreçlerini otomatikleştiren GitHub Actions araçlarını kullanan saldırganlar, güvenlik filtrelerine özgün görünen sürümler oluşturmayı başardı.
Bir kullanıcı standart bir kurulum komutu çalıştırdığında, gizli bir betik otomatik olarak devreye girerek yazılımcı iş istasyonlarından ve otomatik kodlama ortamlarından bulut kimlik bilgileri ile özel erişim anahtarları gibi hassas verileri çalıyor.
Hırsızlığı kolaylaştırmak adına, yazılım AWS, GitHub ve Kubernetes gizli bilgilerini arayan yoğun şekilde gizlenmiş betikleri çalıştırmak için Bun çalışma zamanı (runtime) aracını indiriyor.
Güvenlik araştırmacıları, solucanın çalınan kimlik bilgilerini daha fazla depoya bulaşmak için kullanacak şekilde tasarlandığı ve etkilenen paket sayısının artabileceği konusunda uyarıda bulunuyor.
Yöneticilere, etkilenen sürümlerin yüklendiği tüm sistemlerin tamamen ele geçirilmiş olarak kabul edilmesi, tüm erişilebilir güvenlik anahtarlarının değiştirilmesi ve kötü amaçlı kodun tamamen temizlendiğinden emin olmak için sistemlerin sıfırdan yeniden kurulması tavsiye ediliyor.