Червь Shai-Hulud для npm не по... Заметка
VentureBeat на русском

Червь Shai-Hulud для npm не подделывал проверку безопасности — он получил её по праву.

Недавно злоумышленник скомпрометировал аккаунт известного разработчика на GitHub, что привело к выпуску вредоносных версий пакетов keyv и связанных с ним пакетов npm. Эти зараженные пакеты содержали червя, крадущего учетные данные, который быстро распространился, затронув тысячи пакетов с миллиардами ежемесячных установок. Атака вызывает беспокойство, поскольку вредоносные релизы изначально имели действительные подписи происхождения, что делало их легитимными. Этот инцидент соответствует недавним прогнозам об эволюции атак на цепочку поставок программного обеспечения, нацеленных непосредственно на экосистему разработчиков.Метод червя для получения происхождения заключался в внедрении вредоносного кода через скомпрометированные рабочие процессы GitHub Actions, генерируя подлинные подтверждения. Широкое распространение произошло, когда полезная нагрузка собрала учетные данные и использовала их для установки бэкдоров в другие пакеты, контролируемые жертвами. Эта кампания использовала транзитивные зависимости для заражения пакетов, используемых крупными организациями, даже теми, кто не устанавливал скомпрометированные библиотеки напрямую. Конечной целью вредоносного ПО было кража ключей доступа к облаку и токенов производственной инфраструктуры.Помимо кражи учетных данных, червь устанавливал полезные нагрузки для обеспечения постоянства в инструментах разработчика, таких как Visual Studio Code и помощники по написанию кода с использованием ИИ, что позволяло продолжать выполнение. Эксперты предполагают, что задержка обновлений зависимостей для использования немного более старых версий может значительно снизить такие риски, что теперь доступно в npm и pnpm. Оперативное устранение активно используемых уязвимостей, как подчеркивается в каталоге CISA, также имеет решающее значение. GitHub внедрил меры защиты, такие как обязательная двухфакторная аутентификация и отключение скриптов предварительной установки по умолчанию в новых версиях npm, но захват учетных записей остается основной уязвимостью.Отрасль движется к договорным обязательствам по безопасности программного обеспечения, возлагая ответственность на поставщиков и сопровождающих. Борьба с этими атаками требует управленческих решений, таких как обеспечение происхождения и доверенной публикации, внедрение минимального возраста выпуска для зависимостей и требование последних версий npm. Атака показала, что управление идентификацией, а не только происхождение пакетов, является критической слабостью, поскольку злоумышленники входят в систему, а не взламывают ее. Конечным пунктом назначения этих атак является облако, а компрометация цепочки поставок становится растущим путем для преступной деятельности.
CdXz5zHNQW_mWCCZDcwW9.png