Fire offisielle SAP-pakker i npm rammet av angrep

Sikkerhetsforskere hos Aikido har identifisert fire offisielle SAP-pakker i npm som er rammet av en ny variant av forsyningskjedeangrep. Pakkene hører til SAPs Cloud Application Programming Model og MTA-modellen for utrulling av skyapplikasjoner. Angrepet likner tidligere Shai-Hulud-kampanjer: et ondsinnet preinstall-skript laster ned Bun-kjøremiljøet og bruker det til å kjøre kode fra en medfølgende execution.js. Skadevaren samler legitimasjon for blant annet SSH, npm, GitHub og skyplattformer, og eksfiltrerer dataene ved å opprette et offentlig GitHub-repo. De berørte versjonene er @cap-js/sqlite 2.2.2, @cap-js/postgres 2.2.2, @cap-js/db-service 2.10.1 og mbt 1.2.48. Pakkene ble raskt fjernet.

Hva det betyr for virksomheten

SAP-økosystemet brukes av store norske virksomheter, og pakker herfra passerer gjerne uten spørsmål fordi de kommer fra en etablert leverandør. Når skadevaren kjører ved installasjon, rammes utviklermaskiner og byggeservere direkte, og det er der nøklene til produksjonsmiljøene ligger. Eksfiltrering via et offentlig GitHub-repo betyr i tillegg at stjålne hemmeligheter kan ha ligget åpent tilgjengelig i et tidsrom.

Berigo anbefaler

  • Søk etter de fire angitte versjonene i egne prosjekter og låsefiler, også i eldre grener.
  • Rullér SSH-nøkler, npm- og GitHub-tokener og skylegitimasjon på maskiner som kan ha installert pakkene.
  • Slå av kjøring av installasjonsskript i bygg, og krev godkjenning for nye versjoner av avhengigheter.
  • Sett opp overvåking som fanger opp at det opprettes uventede offentlige repoer under virksomhetens GitHub-kontoer.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt