PhantomRaven er tilbake og henter legitimasjon fra utviklermiljøer

Endor Labs melder at kampanjen PhantomRaven er tilbake i npm-økosystemet med skadevare gjemt i pakker som ser legitime ut. Pakkene henter tilleggsnyttelast fra angriperkontrollerte servere under installasjon, slik at den skadelige funksjonaliteten ikke er synlig for tradisjonell avhengighetsskanning. Vel installert leter skadevaren etter GitHub-tokens, CI/CD-legitimasjon og miljøvariabler, som sendes ut til angriperens infrastruktur. Teknikken bygger på fjernhentede dynamiske avhengigheter, der kode lastes fra eksterne kilder framfor fra npm-registeret.

Hva det betyr for virksomheten

Det som stjeles her er nøkler til byggekjeden, ikke bare data fra én maskin. Med CI/CD-legitimasjon kan en angriper endre det dere faktisk leverer til kunde, og da er dere selv blitt leddet som sprer risikoen videre. For virksomheter under NIS2 er dette nøyaktig den leverandørkjederisikoen regelverket ber styret om å ha oversikt over.

Berigo anbefaler

  • Kjør pakkeinstallasjon uten nettverkstilgang til andre steder enn deres godkjente register, og blokker skript som kjører ved installasjon der det er mulig.
  • Gi byggejobber kortlevde tokens med minst mulig rettigheter, framfor faste nøkler med bred tilgang.
  • Overvåk utgående forbindelser fra byggeservere. De har sjelden legitim grunn til å kontakte ukjente verter.
  • Etabler en rutine for rask rotasjon av alle CI/CD-hemmeligheter, og test at den faktisk kan gjennomføres på en dag.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt