Megalodon: over 5 500 GitHub-repoer infisert med falske CI-endringer

Over 5 500 GitHub-repoer er rapportert infisert etter at angripere dyttet inn mer enn 5 700 falske CI-endringer. Endringene plantet GitHub Actions-arbeidsflyter som stjal CI-hemmeligheter, skylegitimasjon, SSH-nøkler, tilgangspoletter og hemmeligheter i kildekoden.

SafeDep beskriver at kampanjen, kalt Megalodon, brukte både varianter som kjørte umiddelbart og sovende bakdører. Kompromitterte Tiledesk-repoer førte senere til at forgiftede npm-utgivelser ble publisert videre.

Hva det betyr for virksomheten

Byggemiljøet har som regel bredere tilganger enn noen enkeltperson i virksomheten. En arbeidsflyt som kjører i CI kan nå produksjonsmiljøet, skykontoen og signeringsnøklene. Når angrepet skjer gjennom en endring i en arbeidsflytfil, ser det dessuten ut som helt vanlig utviklingsarbeid i loggen. Norske virksomheter som bygger programvare i GitHub bør gjennomgå endringer i arbeidsflyter fra de siste ukene, ikke bare skanne etter kjent skadevare.

Berigo anbefaler

  • Gjennomgå alle endringer i .github/workflows den siste tiden, og se spesielt etter endringer ingen kan gjøre rede for.
  • Roter CI-hemmeligheter og skynøkler i alle repoer der mistenkelige endringer har landet.
  • Krev obligatorisk gjennomgang av endringer i arbeidsflytfiler, med strengere regler enn for vanlig kode.
  • Begrens hvilke tilganger byggejobber får, og gjør dem kortlevde framfor faste.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt