Вторжение в цепочку поставок ChainDrop: анатомия самопропагирующего червя
Произошла массовая атака на цепочку поставок npm, затронувшая более 400 пакетов от различных издателей, включая пакеты, связанные с крупными предприятиями. Атака была совершена с помощью самопропагирующего червя, который крадет учетные данные и распространяется через зараженные пакеты. Эта атака представляет значительную угрозу для безопасности разработчиков и организаций.
Введение
Microsoft Threat Intelligence выявила крупномасштабную атаку на цепочку поставок npm, которая затронула более 400 пакетов от различных издателей. Эта атака представляет значительную угрозу для безопасности разработчиков и организаций, поскольку она позволяет злоумышленникам получать доступ к конфиденциальной информации и распространять вредоносное ПО.Подробности
Атака была совершена с помощью самопропагирующего червя, который распространяется через зараженные пакеты npm. Червь использует уязвимость в предустановочном хуке npm для автоматического выполнения своего кода перед завершением установки пакета. После выполнения червь ищет учетные данные разработчиков и среды непрерывной интеграции и доставки (CI/CD) для доступа к npm, GitHub, Amazon Web Services (AWS), Kubernetes и HashiCorp Vault. Затем червь использует эти учетные данные для получения конфиденциальной информации, такой как репозитории, рабочие процессы, параметры облака и секреты.Что делать
Организации, которые установили зараженный пакет с включенными скриптами жизненного цикла, должны считать зараженной соответствующую рабочую станцию разработчика или сборщика. Расследования должны уделять приоритетное внимание учетным данным, доступным зараженной идентификации, неавторизованным выпускам npm, неожиданным модификациям репозитория или рабочего процесса, а также подозрительным обращениям с облачными и секретными хранилищами. Организации должны отозвать и изменить обнаженные учетные данные из известной чистой среды и перестроить зараженные системы и артефакты из доверенных источников. В заключении, атака на цепочку поставок ChainDrop представляет значительную угрозу для безопасности разработчиков и организаций. Чтобы защититься от этой угрозы, организации должны немедленно принять меры для проверки своих систем и учетных данных, а также для обновления своих процессов безопасности для предотвращения подобных атак в будущем.Источник: Microsoft Security Blog
