Shai-Hulud npm 웜은 보안 검사를 위조한 것... 노트

Shai-Hulud npm 웜은 보안 검사를 위조한 것이 아니라, 합법적인 검사를 획득했습니다.

최근 한 유명 개발자의 GitHub 계정이 침해되어 keyv 및 관련 npm 패키지의 악성 버전이 배포되었습니다. 이 악성 패키지에는 수십억 건의 월간 설치 수를 가진 수천 개의 패키지에 영향을 미치며 빠르게 확산된 자격 증명 탈취 웜이 포함되어 있었습니다. 이 공격은 악성 릴리스가 처음에는 유효한 출처 서명을 가지고 있어 합법적으로 보였기 때문에 우려스럽습니다. 이 사건은 개발자 생태계를 직접 겨냥하는 소프트웨어 공급망 공격의 진화에 대한 최근 예측과 일치합니다.웜이 출처를 획득하는 방법은 손상된 GitHub Actions 워크플로우를 통해 악성 코드를 푸시하여 인증된 증명을 생성하는 것이었습니다. 페이로드가 자격 증명을 수집하고 이를 피해자가 제어하는 다른 패키지에 백도어하는 데 사용되면서 광범위한 영향이 발생했습니다. 이 캠페인은 전이적 종속성을 활용하여 손상된 라이브러리를 직접 설치하지 않은 대규모 조직에서 사용하는 패키지를 감염시켰습니다. 멀웨어의 궁극적인 목표는 클라우드 액세스 키와 프로덕션 인프라 토큰을 훔치는 것이었습니다.자격 증명 탈취 외에도 웜은 Visual Studio Code 및 AI 코딩 도우미와 같은 개발자 도구에 지속성 페이로드를 설치하여 지속적인 실행을 가능하게 했습니다. 전문가들은 종속성 업데이트를 지연시켜 약간 더 오래된 버전을 사용하는 것이 이러한 위험을 크게 완화할 수 있다고 제안하며, 이는 현재 npm 및 pnpm에서 사용할 수 있는 기능입니다. CISA의 카탈로그에서 강조된 것처럼 적극적으로 악용되는 취약점을 신속하게 패치하는 것도 중요합니다. GitHub는 의무적인 2단계 인증 및 최신 npm 버전에서 기본적으로 사전 설치 스크립트 비활성화와 같은 방어 기능을 구현했지만, 계정 탈취는 여전히 주요 취약점으로 남아 있습니다.업계는 소프트웨어 보안에 대한 계약상의 의무로 전환하고 있으며, 공급업체 및 유지보수 담당자에게 책임을 부여하고 있습니다. 이러한 공격을 해결하려면 출처 및 신뢰할 수 있는 게시 강제 적용, 종속성에 대한 최소 릴리스 연령 구현, 최신 npm 버전 요구와 같은 거버넌스 결정이 필요합니다. 이 공격은 패키지 출처뿐만 아니라 ID 거버넌스가 중요한 약점이며, 공격자가 해킹하는 대신 로그인한다는 점을 강조했습니다. 이러한 공격의 궁극적인 목적지는 클라우드이며, 공급망 침해는 범죄 활동의 증가하는 경로입니다.
CdXz5zHNQW_mWCCZDcwW9.png