Megalodon: over 5 500 GitHub-repoer infisert med falske CI-endringer
Over 5 500 GitHub-repoer er rapportert infisert etter at angripere dyttet inn mer enn 5 700 falske CI-endringer. Endringene plantet GitHub Actions-arbeidsflyter som stjal CI-hemmeligheter, skylegitimasjon, SSH-nøkler, tilgangspoletter og hemmeligheter i kildekoden.
SafeDep beskriver at kampanjen, kalt Megalodon, brukte både varianter som kjørte umiddelbart og sovende bakdører. Kompromitterte Tiledesk-repoer førte senere til at forgiftede npm-utgivelser ble publisert videre.
Hva det betyr for virksomheten
Byggemiljøet har som regel bredere tilganger enn noen enkeltperson i virksomheten. En arbeidsflyt som kjører i CI kan nå produksjonsmiljøet, skykontoen og signeringsnøklene. Når angrepet skjer gjennom en endring i en arbeidsflytfil, ser det dessuten ut som helt vanlig utviklingsarbeid i loggen. Norske virksomheter som bygger programvare i GitHub bør gjennomgå endringer i arbeidsflyter fra de siste ukene, ikke bare skanne etter kjent skadevare.
Berigo anbefaler
- Gjennomgå alle endringer i .github/workflows den siste tiden, og se spesielt etter endringer ingen kan gjøre rede for.
- Roter CI-hemmeligheter og skynøkler i alle repoer der mistenkelige endringer har landet.
- Krev obligatorisk gjennomgang av endringer i arbeidsflytfiler, med strengere regler enn for vanlig kode.
- Begrens hvilke tilganger byggejobber får, og gjør dem kortlevde framfor faste.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt