Miasma: kompromitterte npm-pakker fra Red Hat stjeler nøkler
Det er avdekket et angrep mot programvarekjeden i npm som rammer 32 ondsinnet endrede pakker i over 90 versjoner under navneområdet @redhat-cloud-services. Kompromitteringen skjedde etter at en angriper fikk tilgang til den personlige GitHub-kontoen til en Red Hat-ansatt, og brukte kontoen til å legge skjulte kodeendringer inn i RedHatInsights-repositorier uten kodegjennomgang. Fordi endringene kom fra et legitimt Red Hat-oppsett, ble de levert med gyldige SLSA-attestasjoner og fremsto som ekte. Skadevaren, kalt Miasma, er en orm og legitimasjonstyv basert på det åpne rammeverket Mini Shai-Hulud. Ved installasjon leter den etter nøkler til Google Cloud, Microsoft Azure og Amazon Web Services, SSH-nøkler, passorddata og nøkler til AI-verktøy. Den sprer seg videre ved å spørre npm-registeret om hvilke andre pakker verten har lov til å endre, og publiserer de samme ondsinnede endringene til disse.
Hva det betyr for virksomheten
Signaturer og attestasjoner beviser hvor koden kom fra, ikke at koden er ufarlig. Når en utviklers personlige konto er inngangen, arver angriperen tilliten hele leverandørkjeden hviler på. Konsekvensen for en norsk virksomhet er at nøkler til skymiljøet kan være hentet ut fra en byggeserver uten at noen har logget seg på noe som helst. Dette er også kjernen i NIS2s krav til sikkerhet i leverandørkjeden.
Berigo anbefaler
- Kontroller om berørte pakker og versjoner finnes i egne bygg og låsefiler, og bytt ut alle nøkler som kan ha vært eksponert på byggemiljøet.
- Krev kodegjennomgang og beskyttede grener for alle repositorier som publiserer pakker, uten unntak for hurtigrettelser.
- Kjør installasjonsskript i isolerte byggemiljøer uten stående skytilgang, og bruk kortlevde nøkler.
- Etabler programvarestykklister slik at spørsmålet «bruker vi denne pakken?» kan besvares samme dag.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt