Glassworm-botnettet tatt ned etter angrep mot utviklerverktøy

En av de største forsyningskjedekampanjene det siste året, kalt Glassworm, er slått ut i en koordinert operasjon mellom CrowdStrike, Google og ShadowServer. Kampanjen startet tidlig i 2025 og rettet seg mot utviklere gjennom kompromitterte utvidelser til Visual Studio Code, pakkebehandlere for enkelte programmeringsspråk og kodelagre på GitHub.

Infrastrukturen var bevisst motstandsdyktig, med bruk av blokkjede, node-til-node-kommunikasjon og legitime nettjenester som styringskanaler. Det gjorde nedtakingen krevende, men operasjonen viser samtidig at nye teknologier i styringsinfrastrukturen ikke gir angripere immunitet.

Hva det betyr for virksomheten

Utviklermaskiner er ofte de minst kontrollerte maskinene i virksomheten, og samtidig de med mest tilgang: kildekode, byggemiljøer, skynøkler og produksjonsdatabaser. Et angrep som starter i en utvidelse i kodeeditoren går utenom både brannmur og innkjøpsprosess. For norske virksomheter som utvikler egen programvare, er dette et spor som sjelden er dekket av leverandørstyringen.

Berigo anbefaler

  • Fastsett hvilke editorutvidelser og pakkekilder som er tillatt, og håndhev det i utviklermiljøet framfor å overlate valget til hver enkelt.
  • Gjennomgå hvilke hemmeligheter som faktisk ligger tilgjengelig på en utviklermaskin, og flytt dem til et hemmelighetslager med kortlevde nøkler.
  • Sett endepunktsovervåking på utviklermaskiner på linje med servere, ikke på linje med kontor-PC-er.
  • Ta med utviklerverktøykjeden i risikovurderingen av forsyningskjeden, ikke bare tredjepartsleverandører med kontrakt.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt