Falske pakker etterligner kjente betalingsbiblioteker

Forskere hos Socket har avdekket en ondsinnet kampanje rettet mot utviklere gjennom typosquattede pakker publisert både på npm og PyPI. Pakkene etterligner populære utviklingsbiblioteker for betaling som brukes av virksomheter som integrerer betalingsløsninger. Utviklere som ved et uhell installerer de ondsinnede pakkene, risikerer å eksponere legitimasjon og sensitiv betalingsinformasjon, eller å få skadevare inn i utviklingsmiljøet. Kampanjen viser at forsyningskjedeangrep basert på små navneforskjeller fortsatt fungerer. Virksomheter bør kontrollere pakkenavn før installasjon, bruke betrodde rutiner for avhengighetsstyring og gå gjennom prosjekter for uventede avhengigheter.

Hva det betyr for virksomheten

At angrepet retter seg mot betalingsbiblioteker er ikke tilfeldig. Det er der utviklermiljøet berører kortdata og betalingslegitimasjon, og der en kompromittering får direkte økonomiske og regulatoriske følger. En feilstavet pakke i en byggeprosess havner i produksjon uten at noen nødvendigvis leser navnet igjen. Dette er en kontroll som må ligge i verktøykjeden, ikke i utviklerens oppmerksomhet en travel ettermiddag.

Berigo anbefaler

  • Sett opp et internt pakkespeil eller en godkjenningsliste, slik at utviklere ikke henter direkte fra offentlige registre.
  • Krev låsefiler og sjekksummer i byggeprosessen, slik at en avhengighet ikke kan bytte innhold uten at det synes.
  • Ta i bruk automatisk skanning av avhengigheter i byggekjeden, med bygg som stoppes ved funn.
  • Gjennomgå prosjektene deres for avhengigheter ingen kan gjøre rede for, og fjern dem.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt