ForceMemo: Python-repositorier på GitHub kapret via kontoovertakelse

Forskere har avdekket kampanjen ForceMemo, der angripere kompromitterer utviklerkontoer på GitHub ved hjelp av legitimasjon som tidligere er hentet ut av skadevaren GlassWorm. Med tilgangen legger de identisk, obfuskert skadelig kode inn i Python-repositorier utviklerne kontrollerer. Koden føyes til sentrale filer som setup.py og main.py, og endringene tvinges inn i historikken samtidig som opprinnelige commit-metadata beholdes, slik at manipuleringen er vanskelig å oppdage.

Hva det betyr for virksomheten

Dette er et angrep på tilliten til kildekode fra åpne kilder. Enhver som installerer eller kjører kode fra et berørt repositorium kan utføre skadevaren, ofte i et byggemiljø med tilgang til hemmeligheter og produksjonssystemer. At endringene ser ut til å komme fra den rettmessige utvikleren, gjør at vanlige kontroller basert på hvem som har gjort endringen, ikke fanger dette opp. Sporbarhet i leverandørkjeden for programvare er et eksplisitt tema i både NIS2 og ISO/IEC 27001.

Berigo anbefaler

  • Lås avhengigheter til bestemte versjoner og kontrollsummer i stedet for til grener eller siste versjon.
  • Krev flerfaktorautentisering og signerte commits på egne repositorier, og begrens hvem som kan tvinge endringer inn i historikken.
  • Kjør bygg i isolerte miljøer med minst mulig tilgang til hemmeligheter og produksjon.
  • Ha en programvarefortegnelse som gjør det mulig å svare raskt på spørsmålet om et berørt bibliotek er i bruk.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt