Kompromitterte npm-pakker stjeler utvikler- og CI/CD-hemmeligheter

Forskere hos Aikido og Socket har avdekket en ny forsyningskjedekampanje av Mini Shai-Hulud-typen, med en nyttelast omtalt som Miasma, rettet mot npm-pakker under navnerommet @redhat-cloud-services. Ifølge rapporteringen var 96 versjoner fordelt på 32 pakker kompromittert. De skadelige pakkene brukte et preinstall-skript til å kjøre en obfuskert nyttelast allerede under installasjonen, altså før pakken i det hele tatt ble importert eller tatt i bruk. Nyttelasten henter ut utvikler- og CI/CD-hemmeligheter, blant annet GitHub Actions-hemmeligheter, npm-tokener, skylegitimasjon, Kubernetes- og Vault-materiale, SSH-nøkler og Git-legitimasjon.

Hva det betyr for virksomheten

At koden kjører under installasjon betyr at et enkelt bygg i en byggeagent er nok. Byggemiljøer har ofte bredere tilganger enn utviklermaskiner, og hemmeligheter som lekker derfra kan gi angriperen fotfeste i sky, kodelagre og produksjonsmiljø. Dette er en påminnelse om at avhengigheter fra kjente og tilsynelatende troverdige navnerom ikke kan behandles som tillitsverdige uten kontroll.

Berigo anbefaler

  • Gå gjennom byggelogger for perioden og se etter installasjon av berørte pakker.
  • Roter tokener, skynøkler og SSH-nøkler som har vært eksponert i byggemiljøet.
  • Slå av kjøring av installasjonsskript i byggekjeden der det er mulig, og bruk låste avhengighetsfiler.
  • Gi byggeagenter kortlevde hemmeligheter med minst mulig rettigheter, ikke langlevde tokener.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt