Over 170 pakker i npm og PyPI kompromittert i nytt angrep

11. mai gjennomførte trusselaktøren TeamPCP et nytt angrep mot programvarens forsyningskjede og kompromitterte over 170 pakker i npm og PyPI. Blant de berørte er pakker fra TanStack, Mistral AI, UiPath og OpenSearch. Forskere hos StepSecurity mener angriperen brukte OpenID Connect-tokener som antas stjålet i et tidligere angrep. Som i Shai-Hulud-angrepene i fjor høst spredte angrepet seg selv videre og publiserte nye ondsinnede pakker så snart det hadde skaffet seg nødvendige nøkler.

Hva det betyr for virksomheten

Alle som utvikler programvare, henter inn kode fra npm eller PyPI, og de fleste gjør det uten å stanse opp ved hver versjonsbump. Et selvspredende angrep av denne typen tar ikke sikte på produktet deres, men på hemmelighetene i byggemiljøet: skynøkler, tilgangstokener, signeringsnøkler. Kommer de ut, er problemet ikke lenger begrenset til utviklingsavdelingen. Dette er også et forhold NIS2 adresserer direkte gjennom kravene til sikkerhet i forsyningskjeden.

Berigo anbefaler

  • Lås avhengigheter til bestemte versjoner med låsefil, og slå av automatisk kjøring av installasjonsskript i byggemiljøet.
  • Gjennomgå hvilke hemmeligheter byggeagentene har tilgang til, og fjern alt som ikke må være der.
  • Roter tokener og nøkler som har vært eksponert i byggemiljøet siden forrige Shai-Hulud-bølge.
  • Kontroller om noen av de berørte pakkene finnes i deres egne prosjekter, og bruk kildene under som utgangspunkt.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt