GlassWorm angriper Open VSX via transitive avhengigheter

Socket beskriver en videreutvikling av GlassWorm-kampanjen som utnytter utvidelsesøkosystemet Open VSX. Skadevaren ligger ikke i utvidelsen selv, men i en transitiv avhengighet som trekkes inn indirekte når utvidelsen installeres eller oppdateres. Den primære pakken framstår som legitim, mens den skadelige koden kommer inn lenger nede i avhengighetskjeden.

Hva det betyr for virksomheten

Kontroller som bare ser på pakken du faktisk valgte, fanger ikke dette opp. Godkjenningsrutiner der en utvikler leser gjennom koden i utvidelsen og gir tommel opp, gir en falsk trygghet. Konsekvensen er at kompromittering skjer på installasjons- eller oppdateringstidspunktet, uten at noen har gjort noe galt etter gjeldende rutine, og at hendelsen først oppdages når legitimasjon misbrukes et helt annet sted.

Berigo anbefaler

  • Krev at avhengighetsanalysen dekker hele treet, ikke bare direkte avhengigheter, og at den kjører ved hver oppdatering.
  • Vurder å speile godkjente utvidelser og pakker i et internt register framfor å hente dem direkte fra offentlige kilder.
  • Slå av automatisk oppdatering av utvidelser på utviklermaskiner, og styr versjoner sentralt.
  • Ta med utviklerverktøy i leverandøroversikten. De er programvare fra tredjepart på lik linje med alt annet.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt