Massiver Angriff auf die Laravel Lang Supply Chain

Autor: Veröffentlicht 5 min de lectura 190 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsforscher haben eine Engagement-Kampagne in der Software-Versorgungskette identifiziert, die schädliche Versionen von mehreren PHP-Paketen des Projekts Laravel-Lang nutzte, um einen leistungsstarken Anmelde-Theft-Rahmen einzuführen. Die Angreifer veröffentlichten Hunderte von Etiketten in sehr kurzer Zeit, was darauf hindeutete, dass es keine einzige verübte Version war, sondern eine Verletzung des Veröffentlichungsprozesses der Organisation: die Wiederverwendung von Automatisierungs-Anmeldeinformationen oder die Kontrolle der Release-Infrastruktur ermöglicht mehrere Repositories mit schädlichen Änderungen auf eine massive Weise neu zu besiedeln.

Die wichtigste schädliche Komponente wurde in einer Datei namens src / helpers.php, eingetragen im Komponisten. json low autoload.files, so läuft es automatisch auf jeder PHP-Anforderung des infizierten Projekts. Von dort wird die Maschine gefälscht und ein externer Server wird kontaktiert, um eine multiplatform Nutzlast herunterzuladen: unter Windows schießt die Lieferkette einen Launcher in VBScript durch cscript ausgeführt, und auf Linux / macOS wird durch exec () Anrufe gestartet. Die Berichte beschreiben einen modularen Dieb in PHP - mit spezialisierten Sammlungen für verschiedene Arten von Geheimnissen - das die Ergebnisse mit AES-256 und Exfiltra, die lokale Spuren nach der Ausführung zu eliminieren.

Massiver Angriff auf die Laravel Lang Supply Chain
Bild generiert mit IA.

Der technische Umfang der Exfilterten ist außergewöhnlich und erklärt, warum diese Art der Intrusion so gefährlich ist: Wir suchen Anmeldeinformationen und Token von Cloud-Lieferanten, z.B. Metadaten, CI / CD-Läufer und Pipelines Anmeldeinformationen, Registrierungs- und Bereitstellungsservice-Token, Kubernetes und Helm-Konfigurationen, SSH-Schlüsselpaare, .env-Dateien, Git-Begänglichkeiten und Passwortmanager und Kryptomoneda-Portfoliose. Mit diesen Informationen können Angreifer schnell von einer kompromittierten Web-Anwendung auf Cloud-Infrastruktur oder Entwicklerkonten schwenken und den Schaden multiplizieren.

Die beschriebenen technischen Signale - mehr als 700 in Sekundenschnelle verschlagwortete Versionen - weisen auf eine Organisation / Automatisierungsebene Verpflichtung statt auf einen isolierten Akt hin. Dies hat operative Konsequenzen: Jedes Projekt, das von diesen Paketen abhängt und die Abhängigkeiten automatisch aktualisiert oder von Umgebungen mit Zugang zu Geheimnissen eingesetzt wird, kann den Dieb ohne menschliche Intervention aktiviert haben. Darüber hinaus bedeutet die Ausführung per Autoload, dass eine einfache HTTP-Anfrage an eine eingesetzte Web-Anwendung ausreichen könnte, um die Diebstahl auszulösen.

Für Teams, die Projekte und Manager, die von Drittpaketen abhängen, gibt es dringende Maßnahmen, die sofort ergriffen werden sollten. Auf der betrieblichen Ebene ist es wichtig, die betroffenen Repositorien und die Pipelines zu überprüfen: das Veröffentlichungsprotokoll zu überprüfen, zu rotieren und zu widerrufen jede organisatorisch-assoziierte Anmeldedaten (Automation Token, CI / CD Schlüssel, Verpackung Anmeldeinformationen), und die Integrität der verwendeten Bilder und Geräte zu überprüfen. Wir müssen auch den Komponisten überprüfen. sperren und den verkaufenden Baum in bestehenden Einrichtungen, suchen die Anwesenheit dieser Helfer. php oder andere Verpflichtungsindikatoren, und Reinstallieren Abhängigkeiten von bekannten und unterzeichneten Ursprungs, soweit möglich.

Entwickler und Dienstleister sollten die Eindämmung in produktiven Umgebungen priorisieren: führen Sie forensische Analyse auf Webservern durch und bauen Server, suchen nach abnormalen Prozessen und Skripten (VBScript in Windows, unerwartete Exec ()-Ausführungen in Unix), überwachen Netzwerkausgänge zu verdächtigen Domains und suspendieren oder isolieren Systeme mit Leistungsnachweisen. Auf der Ebene der Anmeldeinformationen ist die sofortige Rotation von Cloud-Lieferanten-Schlüsseln, Registrierungs-Token und Geheimnissen, die von Läufern und Deploy Keys verwendet werden, kritisch; wenn möglich, permanente Geheimnisse durch föderierte Identitätsmechanismen (z.B. OIDC) und temporäre Zugriffsrichtlinien zu ersetzen. Um umfassendere Verteidigungspraktiken zu führen, sollten Ressourcen zur Organisations- und Lieferkettensicherheit, wie GitHub-Dokumentation für Organisationen ( https: / / docs.github.com / en / Organisationen / Pflege-your-organization-secure / Sicherungs-your-organization) und die Empfehlungen des OWASP-Projekts zur Sicherheit der Software-Lieferketten ( https: / / owasp.org / www-project-software-supply-chain-security /)

Für Paketinhaber und Organisationen, die Artefakte veröffentlichen, ist der Vorfall eine Erinnerung an die Notwendigkeit, die Release-Infrastruktur zu schützen: die Überprüfung in zwei Schritten für die Gerätekonten zu aktivieren, die Verwendung von Token mit minimalem Umfang zu begrenzen, zu überprüfen und zu drehen Läufer und CI-Tasten, und manuelle Genehmigungskontrollen für Massenveröffentlichungen einzurichten. Die Unterzeichnung von Paketen und die Übernahme von Mechanismen wie sigstore / SLSA kann in Zukunft ähnliche Risiken mildern; in der Zwischenzeit verringert die Überprüfung, dass Releases aus reproduzierbaren Prozessen stammen, die Verwundbarkeit von Änderungen in der Verlagskette. Die Dokumentation des Composers über das Autoload und seine operative Wirkung ist ein nützlicher Hinweis darauf, wie eine Datei im Autoload enthalten ist. Dateien können ein Ausführungsvektor werden ( https: / / getcomposer.org / doc / 04-schema.md # autoloadfiles)

Massiver Angriff auf die Laravel Lang Supply Chain
Bild generiert mit IA.

Wenn Sie eine Anwendung pflegen, die Laravel-Lang-Pakete verwendet, handeln Sie mit Priorität: setzen Sie gute bekannte Versionen statt automatische Updates zu akzeptieren, inspizieren Sie den Verkauf für die Anwesenheit von Helfern oder anderen ungewöhnlichen Dateien, und setzen Sie aus sauberen Quellen nach rotierenden Geheimnissen. Wenn Sie Zeichen des Engagements erkennen, die Reaktion mit Ihrem Sicherheitsteam koordinieren, Datensätze für forensische Analysen bewahren und die betroffenen Lieferanten informieren, damit sie potenziell ausgefilterte Anmeldeinformationen widerrufen können. Es wird auch empfohlen, Intrusionserkennungs- und EDR-Systeme mit Regeln zu aktivieren, die ungewöhnliche cscript-Ausführungen, verdächtige Exec-Aufrufe und ausgehende Verbindungen zu Exfiltrationsdomänen identifizieren.

Dieser Vorfall betont, dass die Entwicklungssicherheit nicht nur eine Frage von Code, sondern von Prozessen und Genehmigungen ist: Die Automatisierung, die die Lieferungen beschleunigt, stellt auch die Organisation frei, wenn die Token und Pipelines nicht mit dem Prinzip von weniger Privilegien verwaltet werden. Adopt Supply-Chain-Schutz-Praktiken, regelmäßigen Audit-Zugang und minimieren persistente Geheimnisse in Pipelines sind Schritte, die die Wahrscheinlichkeit reduzieren, dass ein einzelnes engagiertes Konto zu einer größeren Kampagne führen wird.

Schließlich, wenn Sie zusätzliche technische Informationen oder Antwortvorlagen benötigen, sehen Sie Ihre Cloud-Antwortführer und Unit-Analyse-Tools wie kommerzielle und kostenlose Scanner; und halten Sie ein Auge auf die offiziellen Warnungen des betreffenden Projekts (z.B. das Repository). Laravel-Lang / lang) und von Antwortteams, die IOCs und spezifische Heilmittel veröffentlichen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.