Selvspredende orm i utviklerverktøy leverer flertrinns skadevare
Forskning fra Aikido beskriver et forsyningskjedeangrep der kompromitterte utviklerverktøy og pakkeøkosystemer ble brukt til å distribuere en selvspredende orm. Ormen samlet inn legitimasjon, blant annet tokener og hemmeligheter fra CI/CD-kjeder, og brukte disse til å spre seg videre ved å publisere flere skadelige pakker. Dette ledet til slutt til levering av en flertrinns nyttelast omtalt som CanisterWorm. Skadevaren etablerer kommunikasjon med styringsservere, opprettholder fotfeste over tid og tilpasser oppførselen etter hvilket miljø den befinner seg i.
Hva det betyr for virksomheten
Det selvspredende mønsteret er det som gjør denne typen angrep krevende: hver kompromitterte hemmelighet blir til nye kompromitterte pakker, og spredningen skjer raskere enn manuell opprydding. Miljøtilpasset oppførsel gjør i tillegg at skadevaren kan holde seg i ro i testmiljøer og først vise seg der den har mest å hente. For virksomheter med egen utvikling betyr det at hemmeligheter i byggekjeden må behandles som førsteklasses risiko.
Berigo anbefaler
- Roter alle tokener og hemmeligheter som kan ha vært eksponert i byggemiljøer.
- Krev at pakker publiseres via kontrollerte kontoer med flerfaktorautentisering.
- Isoler byggeagenter slik at de ikke har varig tilgang til produksjon eller publiseringsrettigheter.
- Etabler logging og varsling ved publisering av nye pakkeversjoner fra egne kontoer.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt