Kompromitterte npm-pakker stjeler utvikler- og CI/CD-hemmeligheter
Forskere hos Aikido og Socket har avdekket en ny forsyningskjedekampanje av Mini Shai-Hulud-typen, med en nyttelast omtalt som Miasma, rettet mot npm-pakker under navnerommet @redhat-cloud-services. Ifølge rapporteringen var 96 versjoner fordelt på 32 pakker kompromittert. De skadelige pakkene brukte et preinstall-skript til å kjøre en obfuskert nyttelast allerede under installasjonen, altså før pakken i det hele tatt ble importert eller tatt i bruk. Nyttelasten henter ut utvikler- og CI/CD-hemmeligheter, blant annet GitHub Actions-hemmeligheter, npm-tokener, skylegitimasjon, Kubernetes- og Vault-materiale, SSH-nøkler og Git-legitimasjon.
Hva det betyr for virksomheten
At koden kjører under installasjon betyr at et enkelt bygg i en byggeagent er nok. Byggemiljøer har ofte bredere tilganger enn utviklermaskiner, og hemmeligheter som lekker derfra kan gi angriperen fotfeste i sky, kodelagre og produksjonsmiljø. Dette er en påminnelse om at avhengigheter fra kjente og tilsynelatende troverdige navnerom ikke kan behandles som tillitsverdige uten kontroll.
Berigo anbefaler
- Gå gjennom byggelogger for perioden og se etter installasjon av berørte pakker.
- Roter tokener, skynøkler og SSH-nøkler som har vært eksponert i byggemiljøet.
- Slå av kjøring av installasjonsskript i byggekjeden der det er mulig, og bruk låste avhengighetsfiler.
- Gi byggeagenter kortlevde hemmeligheter med minst mulig rettigheter, ikke langlevde tokener.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt