GlassWorm angriper Open VSX via transitive avhengigheter
Socket beskriver en videreutvikling av GlassWorm-kampanjen som utnytter utvidelsesøkosystemet Open VSX. Skadevaren ligger ikke i utvidelsen selv, men i en transitiv avhengighet som trekkes inn indirekte når utvidelsen installeres eller oppdateres. Den primære pakken framstår som legitim, mens den skadelige koden kommer inn lenger nede i avhengighetskjeden.
Hva det betyr for virksomheten
Kontroller som bare ser på pakken du faktisk valgte, fanger ikke dette opp. Godkjenningsrutiner der en utvikler leser gjennom koden i utvidelsen og gir tommel opp, gir en falsk trygghet. Konsekvensen er at kompromittering skjer på installasjons- eller oppdateringstidspunktet, uten at noen har gjort noe galt etter gjeldende rutine, og at hendelsen først oppdages når legitimasjon misbrukes et helt annet sted.
Berigo anbefaler
- Krev at avhengighetsanalysen dekker hele treet, ikke bare direkte avhengigheter, og at den kjører ved hver oppdatering.
- Vurder å speile godkjente utvidelser og pakker i et internt register framfor å hente dem direkte fra offentlige kilder.
- Slå av automatisk oppdatering av utvidelser på utviklermaskiner, og styr versjoner sentralt.
- Ta med utviklerverktøy i leverandøroversikten. De er programvare fra tredjepart på lik linje med alt annet.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt