Die versteckte Vorderseite von npm Angriffen mit Gewinde Rootkits eBPF und Backdoors, die CI CD IDE und Anmeldeinformationen bedrohen

Autor: Veröffentlicht 4 min de lectura 162 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

In den letzten Tagen hat das npm-Ökosystem eine Welle von Supply-Chain-Angriffen erlitten, die alte und sehr neue Techniken kombinieren: legitime gebündelte Pakete, Installationshaken und native Binaries, die einen Rust-Ladegerät mit einem Kernel-basierten Roukit auf Basis von eBPF betreiben, sowie Varianten von selbst replizierenden Würmern, die gestohlene Anmeldeinformationen verwenden, um zwischen Repositories und Registrierungen zu verbreiten. Die Kombination eines Info-Stealers in der Lage, sich im Kernel zu verstecken und eine Familie von Würmern, die Anmeldeinformationen verwenden, macht diese Vorfälle nicht nur lokale Infektionen, sondern Waffen der anhaltenden Verbreitung die von einem Entwickler-Laptop zu CI / CD-Pipelines und Cloud-Produktivumgebungen kompromittieren kann.

Die beiden gemeldeten Kampagnen verwenden unterschiedliche, aber komplementäre Vektoren: Ein (öffentlich als "IronWorm") veröffentlicht verseilte Pakete, die eine ELF in Rust durch Vorinstallationshaken führen; ein anderer nutzt einen weniger überwachten Mechanismus - eine winzige Bindung.gyp, benannt von Forschern als "Phantom Gyp" - um Code während der npm-Installation zu führen und so viele Überprüfungen. Beide Download alternative Laufzeiten (wie Bun) und aggressiv suchen Anmeldeinformationen in Bezug auf Cloud Lieferanten, Kryptomoneda Geldbörsen, GitHub Actions Läufer und IA-basierte Code Assistant-Einstellungen. Das Ziel ist doppelt: Geheimnisse auszufiltern und dauerhafte Hintertüren zu hinterlassen, die jedes Mal aktiviert werden, wenn ein Entwickler ein Projekt in einer IDE mit IA-Hilfe eröffnet einen besonders störenden Vektor für die Sicherheit der modernen Entwicklung.

Die versteckte Vorderseite von npm Angriffen mit Gewinde Rootkits eBPF und Backdoors, die CI CD IDE und Anmeldeinformationen bedrohen
Bild generiert mit IA.

Neben technischen Schäden sind die Auswirkungen auf das Vertrauen in die Lieferkette tiefgreifend. Diese Kampagnen zeigen, dass schädliche Akteure GitHub nicht nur nutzen können, um Exfiltration zu speichern, sondern als adaptiver Befehls- und Kontrollkanal - Anpassungsverpflichtungen, die Indikatoren wie "firedalazer" enthalten, um die Nutzlast zu ändern - und das kann die Veröffentlichung Metadaten (SLSA) schmieden, um Versionen in Datensätzen legitim zu machen. Wenn die Plattform, mit der wir zusammenarbeiten, ein Kanal wird, um Ihre eigene Malware zu aktualisieren, traditionelle Steuerungen auf dem Netzwerk und Malware-Scanner aufhören genug zu sein.

Für Entwickler und Geräte, die von npm und GitHub abhängen, sind sofortige reaktive Maßnahmen klar: rotieren und widerrufen exponierte Anmeldeinformationen, ungültige kurze Token und SSH-Tasten und entfernen Sie alle npm-Token, die von engagierten Läufern ausgegeben wurden. Mittelfristig muss eine strengere Baupolitik auferlegt werden: Versionen mit Integrität von lockfile einstellen, die automatische Ausführung von Installationsskripten in Entwicklungsumgebungen deaktivieren ( npm config set ignorieren-scripts true oder sein Äquivalent in anderen Managern), und bevorzugen, in ephemeren Läufern mit minimalen Privilegien reproduzierbar zu bauen. Es ist auch wichtig, Erkennungsmechanismen im Repository zu aktivieren und zu überprüfen, wie das Scannen von Geheimnissen und die Nachfrage nach angebotssicheren (SLSA); die SLSA-Projektwebsite bietet praktische Anleitung zur Verbesserung der Vertrauenskette: https: / / slsa.dev /.

Die versteckte Vorderseite von npm Angriffen mit Gewinde Rootkits eBPF und Backdoors, die CI CD IDE und Anmeldeinformationen bedrohen
Bild generiert mit IA.

In der Ebene des Betriebssystems zeigen diese Kampagnen die Effektivität von Nutzlasten, die eBPF verwenden, um zu verstecken; wenn Ihre Organisation es erlaubt, betrachten Sie die Verwendung von eBPF für unprivilegierte Prozesse und bewerten Sie die Annahme von Kernelmechanismen, die Oberfläche reduzieren, zum Beispiel die Kernel Blockierung Option (Kernel Lockdown) in Linux-Systemen, die bestimmte Arten von Haken verhindert und Prozessverbergungstechniken frustrieren kann: https: / / www.kernel / doc / html / aktuell / sicher _ boot / lockdown.html. Auf der Telemetrieseite wird die Instrumentierung von CI-Läufern priorisiert, um Prozesse und Steckdosen zu erfassen und die automatische Rotation von durch Trust-Publishing-Flows emittierten Token zu konfigurieren.

Die Organisationen müssen auch ihre Beitragsströme verschärfen: den Schutz von Zweigen mit verbindlichen Überprüfungen anwenden, verifizierte Unterschriften für kritische Verpflichtungen benötigen, Auditkonten mit Veröffentlichungsgenehmigungen und die Fähigkeit der Läufer, langfristige Anmeldeinformationen zu erteilen. In GitHub ist es angebracht, das Scannen von Geheimnissen und Richtlinien zu aktivieren, die Fehlanpassungen blockieren, die verdächtige ausführbare Dateien eingeben; die offizielle Dokumentation zum geheimen Scannen erklärt Abdeckung und Optionen, die überprüft werden sollten: https: / docs.github.com / en / code-security / secret-scanning / about-secret-scanning.

Schließlich erfordert die effektive Reaktion eine Koordinierung: die betroffenen Paketinhaber zu benachrichtigen, klare Abhilfebefehle für Benutzer zu veröffentlichen (die Versionen zu widerrufen oder zu blockieren), und IoCs mit der Gemeinschaft zu teilen, so dass Sicherheitstools die Erfassung von Mustern wie Verpflichtungen, die von verdächtigen Konten oder Geräten von ungewöhnlichen Läufern unterzeichnet wurden, beinhalten. Die wichtigste Lektion ist, dass die Sicherheit der modernen Software nicht mehr nur den Schutz von Binaries ist: es schützt menschliche und automatische Ströme, die Code veröffentlichen, kompilieren und verteilen. Die Widerstandsfähigkeit der Lieferkette wird sowohl technisch als auch verfahrenstechnisch sein.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.