Die Miasma Bedrohung enthüllt die Fragilität von npm und verwandelt GitHub in einen Vektor von Anmeldeinformationen Diebstahl

Autor: Veröffentlicht 4 min de lectura 151 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine neue Welle von JavaScript-Paket-Lieferkettenhandling, die unter dem Kampagnennamen "Miasma" entdeckt wurde, hat erneut gezeigt, wie zerbrechlich das npm-Ökosystem ist, wenn ein bösartiger Schauspieler in der Lage ist, beliebte Pakete im Zusammenhang mit Cloud-Diensten zu kontaminieren. Der ursprüngliche Vektor scheint die Berücksichtigung eines GitHub-Kontos durch einen Red Hat-Mitarbeiter gewesen zu sein., die die Einführung von Waisenverpflichtungen und das Laden von Schadcode in Pakete von Entwicklern und CI / CD-Systemen erlaubt.

Öffentliche Analysen von mehreren Sicherheitsfirmen zeigen, dass Malware in der Installationszeit aktiviert ist und für stehlen lokalen und CI-Berechtigungen und Geheimnisse: npm tokens, GitHub Actions Secrets, SSH Schlüssel, Cloud-Anmeldeinformationen (GCP, Azure), Kubernetes und Vault-Material, sowie Entwicklungstool-Konfigurationsdateien. Die Bedrohung wird durch einen verschlüsselten Exfiltrationsmechanismus und einen Backup-Kanal durch öffentliche Repositories von GitHub, die von den Angreifern kontrolliert werden, ergänzt, die es ihnen ermöglicht, Daten zu stehlen und versuchen, das Engagement für andere Einheiten und Pipelines zu verbreiten.

Die Miasma Bedrohung enthüllt die Fragilität von npm und verwandelt GitHub in einen Vektor von Anmeldeinformationen Diebstahl
Bild generiert mit IA.

Die besorgniserregendste Sache ist die operative Raffinesse: Malware verwendet OIDC-Austausch für Token, Repagette und Signatur-Geräte mit Sigstore, nutzt die GitHub API, um anscheinend verifizierte Verpflichtungen zu erstellen und kann Workflows oder Änderungen in Pipelines einfügen, um neue schädliche Stadien zu bestehen oder zu aktivieren. Einige Varianten erzeugen eine einzigartige verschlüsselte Last für jede Infektion, so dass es schwierig ist, durch Unterschriften zu erkennen und Varianten zu verfolgen.

In Bezug auf Zuschreibung und Motivation ist die Situation mehrdeutig. Die Tatsache, dass Werkzeuge, die mit der Familie Shai-Hulud verbunden sind, von einer bekannten kriminellen Gruppe veröffentlicht wurden, erschwert die Identifizierung des eigentlichen Täters des Angriffs: die offene Quelle einer Bedrohung ermöglicht es mehreren Akteuren, Kampagnen mit minimalen Änderungen zu replizieren Verringerung der Rückverfolgbarkeit und Erhöhung des Risikos von Imitatoren.

Für technische und sicherheitsrelevante Geräte ist die Liste der möglichen Auswirkungen lang: vom Cloud-Account-Eingriff bis zur Kontamination von Containerbildern, veröffentlichten Paketen oder Bauartefakten, die dann an Endnutzer verteilt werden. In Umgebungen mit kontinuierlicher Integration kann ein gestohlener Anmeldetag, der es Ihnen ermöglicht, in Repositories zu schreiben oder Workflows zu starten, einen lokalen Vorfall in eine Skala zu verwandeln. Die verschlüsselte Exfiltration und die Verwendung von Kräften als Leckkanal machen GitHub zu einem Doppelvektor: Objektiv und Fahrzeug.

Die sofortige Reaktion sollte Eindämmung und Forensik kombinieren: Isoliermaschinen, die kompromittierte Versionen installiert haben, betroffene CI-Ausführungen aussetzen und jegliche Token oder Anmeldeinformationen, die in diesen Umgebungen vorhanden sein könnten, widerrufen. Es ist von entscheidender Bedeutung, nicht nur die Pakete zu deinstallieren; die Kampagne umfasst Mechanismen der Beharrlichkeit in Entwicklungswerkzeugen (z.B. Haken für Redakteure und Läufer), die eine vollständige Prüfung des Hosts und der Restaurierung von sauberen Bildern benötigen. Schlüssel, ungültige OIDC / Token und Audit-Verpflichtungen und Workflows in GitHub sind unausweichliche Schritte.

Die Miasma Bedrohung enthüllt die Fragilität von npm und verwandelt GitHub in einen Vektor von Anmeldeinformationen Diebstahl
Bild generiert mit IA.

Auf der vorbeugenden Ebene sollten Organisationen die Kontrollen auf Konten verstärken, die in der Lage sind, Pakete zu veröffentlichen oder Workflows zu ändern: Zugang mit dem geringsten Privileg möglich, Gewalt Multifaktor-Authentifizierung, erfordern Code-Reviews und ermöglichen Tokens Einschränkungsrichtlinien in Läufern. Darüber hinaus reduziert die Verwendung von Werkzeugen zur Überprüfung der Herkunft von Paketen und Artefakten - wie z.B. Lieferkettenwarnmodelle oder Scanlösungen - die Wahrscheinlichkeit, dass ein kontaminiertes Paket ankommt, ohne dass es in kritische Umgebungen erkannt wird.

Es ist auch angebracht, verhaltensbasierte Erkennungen zu integrieren, die atypische Signale sucht: Aufrufe von Drittanbieter-APIs von Installationsprozessen, Erstellung von automatischen Verpflichtungen, die Änderungen in GitHub-Aktionen enthalten, oder das Vorhandensein von Dateien und persistenten Haken in Benutzerverzeichnissen. Für gute Sicherheitspraktiken und Ressourcen in Repositorien und Lieferkette finden Sie die Sicherheitsdokumentation führender Plattformen und den GitHub-Sicherheitsblog sowie die technischen Analysen von Sicherheitsanbietern wie Microsoft und JFrog. GitHub Security Blog und Microsoft Security Blog bieten relevante Anleitungen und Warnungen.

Schließlich erinnert dieser Vorfall daran, dass Identitätshygiene und der Schutz von Entwicklerkonten integraler Bestandteil der Unternehmenssicherheit sind. Die Minimierung von persistenten Anmeldeinformationen in Workstations und Läufern unter Verwendung von ephemeralen Anmeldeinformationen und oft Auditing Berechtigungen in Repositorien und Cloud-Projekten sind Maßnahmen, die das Belichtungsfenster reduzieren. Organisationen müssen davon ausgehen, dass die Verschmutzung der Lieferkette passieren kann und Designprozesse schnell enthalten, löschen und wiederherstellen, ohne sich allein auf die Installation von Paketen verlassen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.