Socket araştırmasına göre Mini Shai-Hulud kampanyası sırasında daha önce ele geçirilen iki GitHub Action, eylül ayında yeniden erişilebilir hale geldi; ancak sürüm etiketleri hâlâ zararlı içeriğe işaret ediyordu. GitHub daha sonra etkilenen depoları yeniden devre dışı bıraktı.
Yeniden erişim, mevcut bağımlılık riskini etkinleştirdi
Etkilenen actions-cool/issues-helper ve actions-cool/maintain-one-comment eylemleri, mayıs ayında zararlı kod eklenmesinin ardından devre dışı bırakılmıştı. Socket, depoların 16 Eylül’de ele geçirilmiş sürüm etiketleri temizlenmeden geri döndüğünü bildirdi. Bu değiştirilebilir etiketlere başvuran iş akışları, yeni bir zararlı sürüm yayımlanmamış olsa bile eski yükü indirip çalıştırabilirdi.
Yük, CI/CD ortamlarından kimlik bilgisi çalınmasıyla ilişkilendirildi. Olay, sınırlamanın yalnızca bir depoyu erişilemez kılmaya dayanmaması gerektiğini gösteriyor: erişim geri verilmeden önce etiketler, sürümler ve aşağı akış başvuruları da incelenmelidir.
Tüketiciler değişmez referanslar ve kurtarma kontrolleri kullanmalı
Geliştirme ekipleri etkilenen eylemlere yapılan başvuruları bulmalı, açığa çıkmış gizli bilgileri değiştirmeli ve depolar yeniden erişilebilir olduktan sonraki iş akışı geçmişini incelemelidir. Üçüncü taraf eylemlerini gözden geçirilmiş commit hash’lerine sabitlemek, değiştirilebilir üst kaynak etiketlerine bağımlılığı azaltır; ancak seçilen commit’in de güvenlik incelemesinden geçmesi gerekir.
Olay, SectechMedia’nın Türkçe güvenlik teknolojileri yayınlarında ele alınan yazılım tedarik zinciri ve kimlik bilgisi risklerini genişletiyor. Kuruluşlar harici iş akışı bileşenlerinin envanterini tutmalı, sahiplik ve erişilebilirlik değişikliklerini izlemeli ve depo restorasyonunu yalnızca operasyonel değil, güvenlik açısından hassas bir olay olarak değerlendirmelidir.

Bir yanıt yazın