GlassWorm skjuler skadevare i usynlige tegn i npm og VS Code
Aikido melder at GlassWorm-kampanjen er tilbake, denne gangen med angrep mot GitHub-repositorier, npm-pakker og utvidelser til Visual Studio Code. Nyttelasten er gjemt i usynlige Unicode-tegn, slik at koden ser helt ordinær ut i en kodegjennomgang mens den kjører skadelige instruksjoner ved kjøretid. Formålet er å hente ut legitimasjon, tokens og andre hemmeligheter fra utviklermiljøet.
Hva det betyr for virksomheten
Angrepet rammer der tilliten er størst: i verktøykjeden utviklerne bruker hver dag. En kompromittert utviklermaskin eller byggeserver gir angriperen tilgang til kildekode, skytilganger og produksjonsmiljø uten å måtte forsere en eneste brannmur. For virksomheter som leverer programvare til kunder, forplanter risikoen seg videre nedover i leverandørkjeden, med de varslingspliktene det medfører.
Berigo anbefaler
- Skru på deteksjon av usynlige og ikke-utskrivbare Unicode-tegn i kodegjennomgangen og i CI-pipelinen, slik at manuell lesing ikke er eneste kontroll.
- Lås avhengigheter til bestemte versjoner og krev godkjenning før nye pakker og utvidelser tas i bruk.
- Gi utviklerlegitimasjon kort levetid, og flytt tokens til en hemmelighetstjeneste framfor miljøvariabler på maskinen.
- Rull alle tokens som har ligget tilgjengelig i utviklermiljøene, og gjennomgå loggene for uventet bruk.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt