Tags gehackt in GitHub: Der Laravel Lang-Angriff enthüllt Geheimnisse und legt Ihre Abhängigkeiten auf Risiko

Autor: Veröffentlicht 4 min de lectura 193 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Supply-Chain-Angriff, der die Lokalisierungspakete von Laravel Lang beeinflusst, zeigt, wie weit Angreifer die legitimen Funktionen von Entwicklungsplattformen nutzen können, um Malware zu verbreiten, ohne den Hauptcode des Projekts sichtbar zu ändern. Anstatt neue Versionen mit schädlichem Code zu veröffentlichen, die Angreifer wieder die Tags (Tags) von GitHub, um sie auf Verpflichtungen in Gabeln von ihnen kontrolliert, so die Einrichtungen über Composer weiterhin wie Downloads von legitimen Versionen aussehen, wenn sie tatsächlich geladen eine schädliche Dropper-Datei.

Die verwendete Technik - manipuliere tags umleiten schädliche begehen- ist gefährlich, weil es Oberflächenkontrollen vermeidet, dass viele Organisationen zuverlässig annehmen: Tag-Geschichte, nummerierte Versionen und offensichtliche Signaturen des Repository. Wenn zahlreiche historische Versionen angegriffen werden, ist die Exposition nicht auf diejenigen beschränkt, die vor kurzem aktualisieren, sondern auf jedes Projekt, das (oder nicht) eine Abhängigkeit von einer Reihe von Versionen gesetzt hat jetzt kompromittiert.

Tags gehackt in GitHub: Der Laravel Lang-Angriff enthüllt Geheimnisse und legt Ihre Abhängigkeiten auf Risiko
Bild generiert mit IA.

Die injizierte Nutzlast wurde automatisch durch einen Eintrag in den in sich geschlossenen Teil des Komponisten geladen. json, eine Helfer einführen. php-Datei, die als Download der zweiten Nutzlast von einem Server von den Angreifern gesteuert (flipboxstudio [.] info). Die zweite Komponente war Multiplatform Stealer auf der Suche nach Anmeldeinformationen in Cloud-Umgebungen, CI / CD-Tokens, SSH-Tasten, .env-Datei Geheimnisse, Geben Sie Anmeldeinformationen, Browser-Daten und Kryptomoneda-Portfolios. In Windows wurde auch ein ausführbarer DebugElevator identifiziert, um Geheimnisse aus Chromium-Browsern und bestimmten Verschlüsselungsschlüsseln zu extrahieren.

Die praktischen Konsequenzen für Entwicklungs- und Betriebsgeräte sind ernst: Die bloße Installation einer kompromittierten Einheit kann Geheimnisse auslöschen, die Intrusionen in Produktionsumgebungen skalieren können, CI / CD-Pipelines kompromittieren oder Seitenbewegungen in der Cloud-Infrastruktur zulassen. Darüber hinaus unterstreicht die Verwendung eines einzigen Tokens mit organisatorischen Genehmigungen in GitHub, um Tags zu veröffentlichen, die Bedeutung des organisatorischen Identitätsmanagements und des Zugangs.

Wenn Ihr Projekt Laravel Lang Pakete oder eine Abhängigkeit von Drittanbietern verwendet, handeln Sie mit Priorität. Überprüfen Sie Ihren Komponisten. sperren und den verkaufenden Baum für unerwartete Änderungen, suchen Sie nach neuen Dateien wie Helfer. php in betroffenen Paketen und vergleichen Sie den Ursprung jeder Installation (wenn es von Packagist oder von einer Gabel heruntergeladen wurde). Ein nützlicher Befehl, installierte Abhängigkeiten zu erfinden ist Musikshow -i, und um Autoload-Inputs zu überprüfen, können Sie den Komponisten inspizieren. json in jedem Paket innerhalb des Verkaufs. Es ist auch angebracht, Netzwerk- und Firewall-Looms für ausgehende Verbindungen zu flipboxstudio [.] info und andere verdächtige URLs zu überprüfen.

Wenn Sie mögliche Malware-Ausführung erkennen, isolieren Sie es sofort und behandeln Sie den Vorfall als geheimes Engagement: gebrochene API-Schlüssel, GitHub-Token und Cloud-Anmeldeinformationen, ungültig CI / CD-belichtete Anmeldeinformationen und überprüfen Bereitstellung Histories durch ungewöhnliche Aktivität. Packagist reagierte nach dem Bericht durch unauffindbare böswillige Versionen; er hält immer noch die erneuten und regenerierenden Anmeldeinformationen in allen Systemen, in denen das Paket installiert wurde.

Über die unmittelbare Reaktion hinaus gibt es vorbeugende Maßnahmen, die die Oberfläche solcher Angriffe reduzieren: blockieren Sie die Verwendung von Token mit breiten Push-Berechtigungen in der Organisation, ermöglichen die Authentifizierung von zwei zwingenden Faktoren und SAML / SSO, Audit und Limit Service Schlüssel, und bevorzugen reproduzierbare und kontrollierte Einrichtungen von CI-Set Komponist.lock. Für kritische Projekte wertet es die Verwendung von privaten Repositorys oder Proxies von Paketen, die die Integrität der Einheiten suchen und überprüfen.

Tags gehackt in GitHub: Der Laravel Lang-Angriff enthüllt Geheimnisse und legt Ihre Abhängigkeiten auf Risiko
Bild generiert mit IA.

Es enthält Werkzeuge zur Software-Zusammensetzungsanalyse (SCA) und Integritätsüberwachung, die Änderungen in historischen Versionen oder Metadaten (z.B. Änderungen in Tags oder Autoload-Eingänge) erkennen. Es wird auch empfohlen, Pipeline-Steuerungen zu implementieren, die verhindern, dass echte Geheimnisse für CI / CD-Agenten ohne Filter zugänglich sind, und dynamische und kurzlebige Geheimnisse zu verwenden, wenn möglich.

Zur Untersuchung spezifischer Artefakte und Proben des Angriffs können Sie die von externen Forschern veröffentlichten technischen Berichte konsultieren; zum Beispiel bietet die von StepSecurity veröffentlichte Analyse einen technischen Kontext zur Neuschrift von Tags und dem Infektionsvektor: StepSecurity - Laravel Lang Kettenangriff. Darüber hinaus sind die Payload-Proben und ihre Analyse in Malware-Datenbanken wie VirusTotal verfügbar, wo Indikatoren für die Erkennung gefunden werden können: VirusTotal - Stichprobe der Nutzlast. Überprüfen Sie auch die Seite Packagist und offizielle Hinweise für Bestätigungen und Listen der betroffenen Versionen: Verpackung.

Dieser Vorfall erinnert daran, dass die Sicherheit der Lieferkette nicht nur vom Code im Hauptzweig abhängt: Metadaten, Berechtigungen und Verlagsprozesse Sie sind kritische Vektoren. Die Stärkung der Tokens Governance, die Prüfung des Zugangs und die Überwachung automatisierter Anlagen sollte eine dauerhafte Priorität für jede fremde softwareabhängige Ausrüstung sein.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.